Microsoft, Edge tarayıcısının sürüm numarası 120 olan yeni bir sürümünü yayımladı; bu sürüm, Chromium’dan devralınan hataların yanı sıra Edge’e özgü çeşitli güvenlik açıklarını da giderir. En ciddi güvenlik açığı, saldırganların kendi kodlarına sızmasına olanak tanıyordu.
Duyuru
Anonim bir güvenlik araştırmacısı tarafından Microsoft’a bildirilen CVE ID CVE-2023-35618 (CVSSv3.1: 9.6) kusuru, saldırganların kurbanlarını kimlik avı yoluyla özel olarak eğitilmiş bir adrese göndermesi durumunda tarayıcı sanal alanı ihlallerine ve kod yürütülmesine izin verebilir. . Ancak hepsi bu kadar değil: Mağdurun bu sitedeki bir dosyayı da açması gerekiyor. Microsoft’un güvenlik danışma belgesi hangilerinin olduğunu söylemiyor.
İlk bakışta ciddiyet derecesi kafa karıştırıcıdır. CVSS puanlama sistemi güvenlik açığını “eleştirmen“, Microsoft kendi yoluna gidiyor ve güvenlik açığını orta riske indiriyor. Redmond merkezli şirketin Edge için hata ödül sayfasında açıkladığı gibi, bir güvenlik kusurunun kritik olarak değerlendirilmesi için bir veya daha az tıklama, tuş vuruşu veya diğer önkoşullarla istismar edilebilir olması gerekir (“Bir hata birden fazla tıklamayı, tuşa basmayı veya birden fazla ön koşulu gerektiriyorsa ciddiyet azalacaktır.”).
İsimsiz raporlama yapan taraf için bu not düşüşü, en azından mali bir dezavantaja yol açmaktadır. Microsoft, iyi hazırlanmış kritik öneme sahip bir sanal alan salgını için 30.000 ABD doları tutarında bir ödül sunarken, bir sürüm düşürme durumunda bu miktar altıda bire düşürülür.
CVE-2023-36880 ve CVE-2023-38174 güvenlik açıklarının “aynı zamanda yürütüldü” olarak sınıflandırılma olasılığı daha yüksektir. Her iki hata da bilgi sızıntısı içeriyor Bas Şiddet ve 4,8 veya 4,3 CVSS puanı.
Telemetri güvenli bir şekilde delindi
Microsoft tarayıcısının Chromium proje kodu aracılığıyla edindiği üç Edge güvenlik açığını ve diğer beş güvenlik sorununu gidermek için Microsoft, tarayıcının 120.0.2210.61 sürümünü yayımladı.
Sürüm notlarında biraz gizli olan, biraz şifreli olan “Edge 3P SERP Telemetri Etkin” politika değişikliğidir. Bu yapılandırma ayarıyla Microsoft, arama geçmişinizin harici taraflara iletilmesine izin verir. Kullanıcıların ve sistem yöneticilerinin ayarı açık bir şekilde tekrar devre dışı bırakması gerekir, aksi halde varsayılan olarak etkin kalır.
Microsoft, tarayıcısını yakında AI ürünü CoPilot ile birleştirmek istiyor ancak yukarıda bahsedilen telemetri değişikliğinden farklı olarak bu adımı kamuya duyurdu.
(cku)

Bir yanıt yazın