Autor Hola, soc Sharon, product manager a Chaitin Tech. Construïm SafeLine, un tallafocs d'aplicacions web open source dissenyat contra amenaces reals. A més, el nostre centre de resposta a incidents monitoritza i respon a vulnerabilitats RCE i d'autenticació en tota la pila per ajudar els desenvolupadors a mantenir-se segurs.
Resum Es va descobrir una vulnerabilitat XXE a Chromium identificada com a CVE-2023-4357 que permet a un atacant llegir fitxers locals en eludir el sandbox de seguretat de Chromium, cosa que representa una greu violació de privadesa.
Què va causar la vulnerabilitat L'origen de la fallada és a la integració de la biblioteca libxslt per al processament XSLT. libxslt permet l'ús de la funció document en fulls XSL; aquesta funció admet la inclusió d'entitats externes i Chromium no va bloquejar completament aquest comportament dins del seu sandbox. Com a resultat, un atacant pot crear un full d'estils maliciós que accedeixi a URLs file:// mitjançant peticions http(s)://. Quan Chromium s'executa amb l'opció --no-sandbox, l'atacant pot accedir a qualsevol fitxer del sistema sense restriccions.
Com s'explot L'atac és simple i silenciós. Un lloc web maliciós inclou un SVG especialment preparat i un full XSL maliciós. En visitar la pàgina, Chromium carrega el SVG i dispara la funció document de libxslt, accedint a fitxers locals en segon pla sense notificacions ni traces evidents.
Impacte Afecta navegadors basats en Chromium com Chrome, Edge, Opera i Brave. Risc principal: accés no autoritzat a fitxers locals. Risc elevat en aplicacions headless i aplicacions Electron que executen Chromium amb --no-sandbox. Possibles conseqüències: fuita de dades sensibles, violacions de privadesa i reconeixement local per a atacs més avançats.
Versions afectades Navegadors Chromium amb versió anterior a 116.0.5845.96 i totes les aplicacions que utilitzin aquestes versions afectades.
Mitigació temporal No obrir enllaços sospitosos o desconeguts. Ser cautelós amb llocs que utilitzen SVG o XSLT. Evitar executar navegadors incrustats amb l'opció --no-sandbox tret que sigui absolutament necessari.
Correcció permanent Google va publicar un pedaç el 31 d'agost de 2023. Actualitzeu el vostre navegador a la versió 116.0.5845.96 o superior. Per actualitzar manualment, obriu Chrome i aneu a chrome://settings/help i verifiqueu que la versió estigui actualitzada. Més informació a https://chromereleases.googleblog.com/2023/08/stable-channel-update-for-desktop_15.html
Estat de reproducció La vulnerabilitat va ser reproduïda pel laboratori de resposta a emergències de Chaitin el 17 de novembre de 2023. La divulgació pública es va realitzar el 25 d'octubre de 2023.
Cronologia 29 de juny de 2023 informe inicial per Igor Sak-Sakovskii. 31 d'agost de 2023 pedaç de Chromium. 25 d'octubre de 2023 divulgació pública. 17 de novembre de 2023 reproducció i assessorament per Chaitin Security.
Referències Informe d'actualitzacions de Chrome https://chromereleases.googleblog.com/2023/08/stable-channel-update-for-desktop_15.html i seguiment al bug tracker de Chromium https://bugs.chromium.org/p/chromium/issues/detail?id=1458911
Sobre Q2BSTUDIO Q2BSTUDIO és una empresa de desenvolupament de programari especialitzada en aplicacions a mida i programari a mida, amb experiència en intel·ligència artificial, ciberseguretat i serveis cloud aws i azure. Oferim serveis d'intel·ligència de negoci, IA per a empreses, agents IA i solucions amb Power BI per millorar la presa de decisions. Si necessiteu auditories de seguretat, migracions al núvol, desenvolupament d'aplicacions a mida o integració d'agents IA, el nostre equip us pot ajudar a reduir riscos i accelerar la vostra transformació digital.
Serveis destacats Desenvolupament d'aplicacions a mida, programari a mida, solucions d'intel·ligència artificial per a empreses, ciberseguretat avançada, serveis cloud aws i azure, serveis d'intel·ligència de negoci, implementació d'agents IA i dashboards amb Power BI.
Recomanació final Mantingueu els vostres navegadors i aplicacions basats en Chromium actualitzats, eviteu executar components sense sandbox i contacteu amb especialistes en ciberseguretat davant qualsevol sospita de compromís. Per a suport professional i solucions a mida en intel·ligència artificial i seguretat, contacteu amb Q2BSTUDIO.
Contacte Per a més informació sobre els nostres serveis d'aplicacions a mida, programari a mida, intel·ligència artificial, ciberseguretat, serveis cloud aws i azure, serveis d'intel·ligència de negoci, IA per a empreses, agents IA i Power BI, visiteu el nostre lloc web o sol·liciteu una consulta amb el nostre equip.





