Tarayıcı şirketi, güvenlik araştırmacılarını projeye güvenlik açıklarını bildirmeye ve ödüller almaya teşvik etmek için bir ARC Bug Bounty programı sundu.
Bu gelişme, CVE-2024-45489 olarak izlenen, tehdit aktörlerinin program kullanıcılarına karşı kitle ölçeği saldırıları başlatmasını sağlayabilecek kritik bir uzaktan kod yürütme kusuruna yanıt olarak geliyor.
Kusur, saldırganların ARC'nin bir hedefin tarayıcısında keyfi kod yürütmek için kimlik doğrulama ve veritabanı yönetimi için Firebase'i nasıl kullandığını kullanmasına izin verdi.
Bir araştırmacı, kullanıcıların ziyaret edildiğinde bir web sitesini değiştirmek için JavaScript'i kullanmasına izin veren "Boosts" (Kullanıcı Yaratılmış Özelleştirmeler) özelliğinde "felaket" kusur olarak tanımladıklarını buldu.
Araştırmacı, başka bir kişinin içerik oluşturucu kimliğini başka bir kişinin kimliğine değiştirerek kötü amaçlı JavaScript kodunun diğer kullanıcıların tarayıcılarında çalışmasına neden olabileceklerini buldu. Bu Arc tarayıcı kullanıcısı siteyi ziyaret ettiğinde, bir saldırgan tarafından oluşturulan kötü amaçlı kodu başlatır.
Kusur bir süre tarayıcıda mevcut olmasına rağmen, araştırmacının 2.000 dolar verildiği ARC ekibine sorumlu bir şekilde açıkladıktan bir gün sonra 26 Ağustos 2024'te derhal ele alındı.
Tarayıcı şirketi tarafından açıklanan hata ödül programı, macOS ve Windows üzerindeki ARC'yi ve iOS platformunda ARC aramasını kapsıyor.
Set ödemeleri, keşfedilen kusurların şiddetine bağlı olarak aşağıdaki dört ana kategoride özetlenebilir:
ARC'nin Bounty programı hakkında daha fazla ayrıntı burada bulunmaktadır.
CVE-2024-45489 ile ilgili olarak, ARC ekibi en son açıklamasında, JavaScript ile Boosts of Boosts otomatik senkronizasyonunun devre dışı bırakıldığını ve Arc 1.61.2'ye, en son sürümde bir geçiş eklendiğini belirtiyor. 26 Eylül'de piyasaya sürüldü.
Ayrıca, harici bir denetim uzmanı tarafından yapılan bir denetim devam etmektedir ve ARC'nin destek sistemlerini kapsayacaktır.
Önümüzdeki haftalarda tüm kuruluşlar için destekleri devre dışı bırakmak için yeni bir MDM yapılandırma seçeneği yayınlanacak.
Tarayıcı şirketi, denetim ve incelemeye odaklanan yeni kodlama yönergelerinin artık hazırlandığını, olay müdahale sürecinin daha iyi etkinlik için yenilendiğini ve yeni güvenlik ekibi üyelerinin yakında karşılanacağını söylüyor.
Bir yıldan biraz fazla bir süre önce başlatılan ARC, yenilikçi kullanıcı arayüz tasarımı, özelleştirme seçenekleri, Ublock Origin entegrasyonu ve hızlı performansı sayesinde hızla popülerlik kazandı. Tehdit aktörleri, Windows kullanıcılarına kötü amaçlı yazılımları zorlamak için tarayıcının popülaritesini bile kullandı.
Tails OS, daha iyi gizlilik, güvenlik için TOR projesi ile birleşiyor
Sahte tarayıcı güncellemeleri yayılmış güncellenmiş warmcookie kötü amaçlı yazılım
Automattic, WP motorunun WordPress kaynaklarına erişimini bloke ediyor
Winamp kaynak kodunu serbest bırakır, oyuncuyu modernize etmek için yardım ister
Discord, ses için uçtan uca şifreleme, görüntülü görüşmeler
Kaynak: Bleeping Computer