احذر.. متصفح Arc به ثغرة خطيرة
تاريخ النشر: 21st, September 2024 GMT
تتمثل إحدى الميزات التي تميز متصفح Arc عن منافسيه في القدرة على تخصيص مواقع الويب. تتيح الميزة المسماة "Boosts" للمستخدمين تغيير لون خلفية موقع الويب، والتبديل إلى خط يفضلونه أو خط يسهل عليهم قراءته وحتى إزالة العناصر غير المرغوب فيها من الصفحة تمامًا. لا يُفترض أن تكون تعديلاتهم مرئية لأي شخص آخر، ولكن يمكنهم مشاركتها عبر الأجهزة.
استخدمت الشركة Firebase، الذي وصفه الباحث الأمني المعروف باسم "xyzeva" بأنه "قاعدة بيانات كخدمة خلفية" في منشوره حول الثغرة، لدعم العديد من ميزات Arc. بالنسبة لـ Boosts، على وجه الخصوص، يتم استخدامه لمشاركة ومزامنة التخصيصات عبر الأجهزة. في منشور xyzeva، أظهروا كيف يعتمد المتصفح على معرف المنشئ (creatorID) لتحميل التعزيزات على جهاز. كما شاركوا كيف يمكن لشخص ما تغيير هذا العنصر إلى علامة تعريف هدفه وتعيين التعزيزات المستهدفة التي أنشأها.
إذا قام فاعل سيئ بإنشاء تعزيز بحمولة ضارة، على سبيل المثال، فيمكنه فقط تغيير معرف المنشئ الخاص به إلى معرف المنشئ للهدف المقصود. عندما يزور الضحية المقصودة موقع الويب على Arc، يمكنه تنزيل البرامج الضارة للمخترق دون علمه. وكما أوضح الباحث، من السهل جدًا الحصول على معرفات المستخدم للمتصفح. سيشارك المستخدم الذي يحيل شخصًا ما إلى Arc معرفه مع المستلم، وإذا أنشأ أيضًا حسابًا من إحالة، فسيحصل الشخص الذي أرسله أيضًا على معرفه. يمكن للمستخدمين أيضًا مشاركة التعزيزات الخاصة بهم مع الآخرين، ولدى Arc صفحة تحتوي على تعزيزات عامة تحتوي على معرفات المنشئين للأشخاص الذين صنعوها.
وفي منشورها، قالت شركة المتصفح إن شركة xyzeva أخطرتها بشأن مشكلة الأمان في 25 أغسطي، وأصدرت إصلاحًا في اليوم التالي بمساعدة الباحث. كما أكدت للمستخدمين أنه لم يتمكن أحد من استغلال الثغرة الأمنية، ولم يتأثر أي مستخدم. كما نفذت الشركة العديد من التدابير الأمنية لمنع حدوث موقف مماثل، بما في ذلك الانتقال من Firebase، وتعطيل Javascript على Boosts المتزامنة افتراضيًا، وإنشاء برنامج مكافأة الأخطاء وتوظيف مهندس أمان كبير جديد.
المصدر: بوابة الوفد
إقرأ أيضاً:
احذر.. مخالفة شروط التأمين من الحرائق يعرضك للحبس
تابع أحدث الأخبار عبر تطبيق
حدد قانون البناء عدد من الاشتراطات والضمانات لتأمين المبنى ضد الحريق والحوادث لحماية العقارات ضد المخاطر، منها الالتزام بعدد المصاعد الذى يتوافق مع ارتفاع المبنى وعدد الوحدات وإلا تعرض المخالف للحبس والغرامة .
ونصت المادة 49، على أن يلتزم طالب الترخيص بتطبيق اشتراطات تأمين المبنى وشاغليه ضد الحريق طبقًا للكود المصرى لأسس التصميم وشروط التنفيذ لحماية المنشآت من الحريق ووفقًا للقواعد التى تبينها اللائحة التنفيذية لهذا القانون.
ووفقا للمادة 50، يلتزم طالب الترخيص بالعدد اللازم من المصاعد بما يتناسب مع ارتفاع المبنى وعدد أدواره ووحداته والغرض من استعماله واشتراطات التأمين على الحوادث، مع الالتزام بالمواصفات والاشتراطات الفنية الواردة بالكود المصرى لأسس تصميم وشروط تنفيذ المصاعد الكهربائية والهيدروليكية فى المبانى، وذلك كله وفقًا لما تحدده اللائحة التنفيذية لهذا القانون، على أن يتم التركيب من خلال إحدى الشركات المتخصصة والمسجلة بالاتحاد المصرى لمقاولى التشييد والبناء.
ونصت المادة 105، من القانون ذاته، على أن يعاقب كل من يخالف أحكام المادتين رقمى (49، 50) من هذا القانون بالحبس أو الغرامة التى لا تقل عن عشرين ألف جنيه ولا تزيد على خمسين ألف جنيه، وفى جميع الأحوال يحكم بتصحيح الأعمال المخالفة على نفقة المخالف، وإذا ترتب على المخالفة وفاة شخص أو أكثر أو إصابة أكثر من ثلاثة أشخاص بإصابة نشأت عنها عاهة مستديمة لكل منهم تكون العقوبة الحبس مدة لا تقل عن سنة ولا تزيد على عشر سنوات، فضلًا عن الغرامة بحديها الأدنى والأقصى المذكورين.