Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Il ricercatore di sicurezza "xyz3va" su X ha scoperto una vulnerabilità significativa nel browser Arc che avrebbe potuto esporre gli utenti ad attacchi dannosi. La falla registrata sul Mitre con CVE-2024-45489 , ha consentito agli aggressori di eseguire codice arbitrario sui browser di altri utenti sfruttando la funzionalità Boost di Arc , una suite di strumenti all'interno del noto browser che consente agli utenti di personalizzare l'aspetto dei siti web.
Dettagli sulla vulnerabilità, patch e miglioramenti della sicurezza Secondo un bollettino di sicurezza rilasciato da Arc Browser, l'exploit è stato collegato a una configurazione errata nell'uso di Firebase da parte di Arc, un servizio backend supportato da Google utilizzato per archiviare i dati degli utenti, inclusi i Boost. Il ricercatore xyz3va ha scoperto la vulnerabilità mentre esplorava la funzionalità Boost di Arc il 25 agosto.
Manipolando gli ID utente collegati a Boost, xyz3va ha dimostrato che un aggressore potrebbe iniettare codice dannoso nel browser di una vittima senza la conoscenza o il consenso dell'utente. Ha ottenuto gli ID utente tramite tecniche di web scraping e ha dimostrato che un codice arbitrario potrebbe essere eseguito ogni volta che la vittima visita un sito Web specifico manifestando l'attacco xxs stored (cross site scripting persistente) uno tra i più insidiosi.
Ciò ha permesso ai malintenzionati il controllo sulla sessione del browser della vittima. Tuttavia, la vulnerabilità è stata corretta il 26 agosto e un'indagine interna ha rivelato che nessun utente era stato colpito. Arc ha pagato al ricercatore una ricompensa di 2. 000 $ per i suoi sforzi. La Browser Company ha risposto rapidamente, apportando miglioramenti immediati alla sicurezza.


