Google 週三發布了其 Chromium 瀏覽器中一項未修補漏洞的利用程式碼,該漏洞威脅著數百萬使用 Chrome、Microsoft Edge 以及幾乎所有其他 Chromium 基礎瀏覽器的使用者。
此概念驗證程式碼利用了瀏覽器擷取(Browser Fetch)程式設計介面,這是一個允許在背景下載長影片和其他大型檔案的標準。攻擊者可以利用此漏洞建立一個連線,以監控使用者瀏覽器使用情況的某些方面,並作為檢視網站和發動阻斷服務攻擊的代理。根據瀏覽器的不同,即使瀏覽器或運行它的裝置已經重新啟動,這些連線也會重新開啟或保持開啟狀態。
任何使用者造訪的網站都可以利用此未修補的漏洞。實際上,一次妥協相當於一個有限的後門,使裝置成為有限的殭屍網路的一部分。其功能僅限於瀏覽器可以執行的相同操作,例如造訪惡意網站、提供他人匿名代理瀏覽、啟用代理的 DDoS 攻擊以及監控使用者活動。儘管如此,此漏洞利用可能允許攻擊者將數千,甚至數百萬台裝置組成一個網路。一旦出現單獨的漏洞,攻擊者就可以利用它來進一步妥協所有這些裝置。
「危險的部分在於,你可以擁有許多不同的瀏覽器,未來你可以對其運行你發現的任何東西,」獨立研究員 Lyra Rebane 在一次採訪中表示,她於 2022 年底發現了該漏洞並私下回報給 Google。她說,使用 Google 提前發布的利用程式碼「相當容易」,儘管要將其擴展到將大量裝置組成單一網路需要更多工作。在 Rebane 向 Google 披露的討論串中,兩名開發人員在各自的回應中表示,這是一個「嚴重的漏洞」。其優先級被評為 P1,為第二高的分類。嚴重性被評為 S2,為第三高的分類。
自 46 個月前報告以來,該漏洞除了 Chromium 開發人員外,一直不為人知。然後在週三早上,它被發布到 Chromium 錯誤追蹤器上。Rebane 最初假設該漏洞終於被修補了。不久之後,她得知事實上它仍未被修補。雖然 Google 移除了該貼文,但它連同利用程式碼一起,仍然可以在存檔網站上找到。
Google 代表沒有立即回應有關如何以及為何發布該漏洞的問題。該公司在一份聲明中表示,他們已意識到程式碼的發布,並正在努力修補。
Rebane 表示,她已經報告了多個其他導致修補的 Chrome 或 Chromium 漏洞。她說,修復這些漏洞的延遲很常見,儘管這次是時間最長的一次。
她說:「我認為發生的事情有點不尋常,因為它沒有通過任何定義的安全邊界。所以這不會讓攻擊者,例如,存取你的電子郵件或你的電腦之類的。我猜這導致了 [Google] 自己的人員被分配,或者被分配的人沒有理解它,然後這就是為什麼花了這麼長時間。」
透過利用瀏覽器擷取 API,該程式碼開啟了一個持續活躍的服務工作者。連線由惡意網站上運行的 JavaScript 調用。在 Edge 上運行時,利用程式特別難以偵測。JavaScript「可能」會開啟一個下載下拉視窗,但不會在其中新增任何項目。在後續的瀏覽器啟動時,該視窗將不再出現。在 Chrome 上,下載下拉視窗更為持久。無論哪種情況,經驗較少的使用者很可能會將此行為視為一個惱人的錯誤的結果,並且不知道他們的裝置已被妥協。
在私密的錯誤披露討論串中,一名開發人員表示,日誌顯示背景擷取功能在 Chrome 上的使用極為有限,平均每位使用者每天完成「約 17 個檔案」。該開發人員寫道:「這是非常確定的證據,表明大規模的糟糕事情並未發生。」目前尚不清楚除了 Chrome 之外,其他瀏覽器對該功能的使用有多廣泛。Rebane 表示,她懷疑該漏洞是否正在針對其他瀏覽器進行積極利用。
儘管如此,該漏洞仍然存在風險。Chromium 瀏覽器的使用者應該對無故出現的下載下拉視窗保持警惕。深入探究原因並發現它們是漏洞被利用的結果仍然更加複雜。Rebane 確認的其他易受攻擊的瀏覽器包括 Brave、Opera、Vivaldi 和 Arc。Firefox 和 Safari 都未受影響,因為它們不支援瀏覽器擷取功能。