「AdBlock」「uBlock」にも同様の問題。
「Adblock Plus」のURL書き換えフィルターオプションに潜在的な脆弱性が存在することが4月15日、セキュリティ研究者のArmin Sebastian氏によって明らかにされた。
「Adblock Plus」の開発元も、同日付けで公開した公式ブログの記事でそれを認めている。
2018年7月17日にリリースされた「Adblock Plus 3.2」では、リクエストを書き換えるオプション“$rewrite”がフィルター機能に導入された。
その翌日、「AdBlock」もこの動きに追従し、新しいフィルターオプションをサポートしたバージョンをリリース。その後、「AdBlock」が買収した「uBlock」にもこの機能が導入された。
しかし、この“$rewrite”フィルターオプションを利用すると、特定条件下でフィルターリストの管理者が任意のコードを挿入できることが明らかになった。
フィルターリストのなかにはコミュニティでメンテナンスされているものもあるが、そのなかに悪意を持ったメンバーがいれば、この脆弱性が「Adblock Plus」「AdBlock」「uBlock」のユーザーを攻撃するために使われてしまう恐れがある。
Sebastian氏によると、この攻撃は悪用が簡単だが検出は難しく、すべての主要なWebブラウザーで応用が可能だ。
同氏はこの脆弱性をGoogleにも通報したが、拡張機能の意図的な動作であるとして対応は行われなかった。そのため、問題の解決は拡張機能側のアップデートを待つよりない。
http://maguro.2ch.sc/test/read.cgi/news4vip/1555583316/l50
0 件のコメント:
コメントを投稿