Hacker Dapat Membuat Crash Browser


Para peneliti menemukan cara untuk membuat crash Chrome dan Firefox browser di PC Linux dan smartphone Android

Bayangkan anda sedang mencari kata kunci pada pencarian Google menggunakan browser Chrome di smartphone Android anda. Browser Chrome akan segera memberi saran yang paling masuk akal sesuai dengan pencarian anda. Saat nda klik pada salah satu saran pencarian dan tiba-tiba browser Chrome anda crash.

Search suggestion feature for Firefox on Ubuntu
Hal ini disebabkan bug yang ditemukan oleh peneliti keamanan dari Nightwatch Cybersecurity. Para peneliti menemukan bahwa mereka dapat memanipulasi saran pencarian dengan cara mengirim file besar ke browser dan membuat crash browser tersebut. Metode mereka bergantung pada penggunaan fitur saran pencarian yang browser tersebut dukung. Para peneliti mencatat bahwa masalah ini bukan bug software, tetapi implementasi desain yang memungkinkan serangan mereka akan dieksekusi.

Hampir semua browser saat ini memiliki kolom pencarian atau memungkinkan pengguna untuk mencari melalui address bar URL. Berdasarkan pada mesin pencari yang didukung dalam browser, saran pencarian dapat ditampilkan sebagai jenis pengguna permintaan mereka. Peneliti Nightwatch security mengatakan bahwa jika penyedia mesin pencari browser tidak melindungi saran pencarian ini melalui saluran HTTPS terenkripsi, penyerang di jaringan lokal dapat mencegat saran query pencarian dan sebelum penyedia pencarian menjawab.

Karena browser termasuk beberapa mesin pencarian non-HTTPS dengan saran pencarian tidak aman endpoint, itu akan memungkinkan bagi penyerang pada tingkat jaringan untuk mencegat lalu lintas yang mengalir antara browser dan endpoint mesin pencari. Jika respon yang sangat besar dikembalikan 2GB atau lebih, browser dapat kehabisan memori dan crash. Hal ini disebabkan bahwa kenyataan browser tidak memeriksa ukuran dalam respon saran pencarian. Jelas, ini lebih dari sebuah isu untuk perangkat mobile yang memiliki memori lebih rendah dari desktop.

Untuk browser Android AOSP dan Chromium, masalah ini tampaknya langsung terkait dengan kode pengolahan mesin pencari. Untuk FireFox, ini adalah masalah yang lebih umum di sekitar respon  XMLHttpRequest yang besar, yang mana  browser menggunakan internal untuk saran pencarian. Laporan bug kami dengan vendor memberikan rincian lebih lanjut kode yang menyebabkan hal ini.

Bukan Malware
Para peneliti menyatakan bahwa meskipun mereka bisa menggunakan metode di atas untuk membuat crash browser, mereka tidak dapat mengeksekusi payload berbahaya menggunakan metode ini. Ini berarti bahwa bug tersebut tidak lebih dari ancaman.

Hasil tes
Para peneliti menguji PoC mereka pada berbagai perangkat yang menggunakan Chrome dan Firefox dan hasilnya sebagai berikut :
  • Browser bawaan Android AOSP di Android (v4.4) - aplikasi crash
  • Chrome v51 di Android (v6.01) - aplikasi crash
  • Chrome v51 di desktop Linux (Ubuntu v16.04) - komputer macet memerlukan reboot (ini mungkin karena untuk swapping dinonaktifkan dengan drive SSD)
  • FireFox v47 pada desktop Linux (Ubuntu v16.04) dan Android (v6.01) - aplikasi crash
Para peneliti menemukan bahwa eksploitasi mereka tidak mempengaruhi v9.1 Browser Safari di Apple atau Microsoft Edge dan Internet Explorer 11.

Bug ini berpotensi dapat dimanfaatkan oleh hacker di dunia maya.
  • Penyerang harus memiliki kontrol atas DNS dan lalu lintas jaringan dari mesin korban. Hal ini kemungkinan besar dalam kasus hotspot WiFi yang nakal atau router yang telah dihack.
  • Sebagian besar browser memiliki batas waktu agak pendek untuk respon saran mesin pencarian, tidak memungkinkan cukup waktu untuk paket respon besar yang akan ditransfer melalui jaringan.
  • Karena ukuran respon yang sangat besar diperlukan untuk memicu masalah ini, hanya dieksploitasi melalui Broadband atau jaringan lokal seperti hotspot WiFi yang nakal.
Para peneliti memberitahu pengembang browser yang cacat. Namun, tim keamanan Android, Chrome, dan Firefox menolak untuk mengklasifikasikan bug ini sebagai masalah keamanan.



Sumber : TechWorm

COMMENTS

Only for Admin

Name

Apps,3,Automotive,2,Drone,1,Gadget,8,Geek,2,News,1,Robotic,2,Science,2,Security,1,Security News,7,SmartTool,5,Technology,18,Travel,2,Xiaomi,2,
ltr
item
OQINIFY: Hacker Dapat Membuat Crash Browser
Hacker Dapat Membuat Crash Browser
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhPsr3PiGztHaQ32Nal7rj-usvxuUltj7GWivAUH2uqC6XDeaMomgoFGUUM8HbP-DK2TI4GhBYq_c_6RMgseffcAflHDVeyXTcvkSG8wbHZoev3xJ_85kJ5M0xbg8cVC5fpuQApZ8JlQy4/s640/maxresdefault+%25281%2529.jpg
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEhPsr3PiGztHaQ32Nal7rj-usvxuUltj7GWivAUH2uqC6XDeaMomgoFGUUM8HbP-DK2TI4GhBYq_c_6RMgseffcAflHDVeyXTcvkSG8wbHZoev3xJ_85kJ5M0xbg8cVC5fpuQApZ8JlQy4/s72-c/maxresdefault+%25281%2529.jpg
OQINIFY
https://oqinify.blogspot.com/2016/08/hacker-dapat-membuat-crash-browser.html
https://oqinify.blogspot.com/
https://oqinify.blogspot.com/
https://oqinify.blogspot.com/2016/08/hacker-dapat-membuat-crash-browser.html
true
7822292410502865643
UTF-8
Loaded All Posts Not found any posts VIEW ALL Readmore Reply Cancel reply Delete By Home PAGES POSTS View All RECOMMENDED FOR YOU LABEL ARCHIVE SEARCH ALL POSTS Not found any post match with your request Back Home Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS CONTENT IS PREMIUM Please share to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy