Новости компьютерной безопасности:

  Latest News

Opera Browser 0-Day Flaw Allows Malicious Extensions to Takeover Browser

С сайта: Vulnerability(cybersecuritynews.com)

Opera Browser 0-Day Flaw Allows Malicious Extensions to Takeover Browser

Author: Guru Baran

A critical vulnerability in the Opera web browser has been discovered that could allow malicious extensions to gain unauthorized access to private APIs, potentially leading to account hijacking and other severe security breaches.

Researchers at Guardio Labs dubbed the flaw “CrossBarking.” As of September 24, 2024, it has been patched following Opera’s responsible disclosure.

The vulnerability stemmed from Opera’s use of special web apps under specific domains with unique privileges to support features like Opera Flow, Opera Wallet, and Pinboard.

These domains were granted access to private APIs embedded in Opera’s native code. Researchers found malicious extensions could exploit this setup to inject code into these privileged domains, bypassing intended security measures.

Guardio Labs demonstrated the severity of the issue by creating a proof-of-concept attack using a seemingly harmless puppy-themed extension.

When installed from the Chrome Web Store, this extension could execute malicious code on Opera’s vulnerable domains. The attack allowed for capturing screenshots of open tabs, extracting session cookies, and even altering DNS-over-HTTPS settings, which could lead to man-in-the-middle attacks.

cyber security newsExtension Exploiting Vulnerability (Source:Guardio Labs)
The researchers highlighted the ease with which malicious actors could exploit this vulnerability. They uploaded their proof-of-concept extension to the Chrome Web Store, which Opera users can access, bypassing Opera’s more stringent extension review process.

This incident underscores the ongoing challenges in browser security, particularly regarding the power and potential risks associated with browser extensions.

It follows a trend of similar vulnerabilities, such as the “MyFlaw” bug discovered earlier in Opera, which allowed arbitrary file execution on users’ systems.

The discovery of cross-barking raises concerns about the security measures in place for browser extensions across different platforms. In a separate but related issue, researchers recently found over 300,000 Google Chrome and Microsoft Edge users impacted by malicious extensions capable of data exfiltration and command execution.

Opera has responded promptly to the disclosure, implementing fixes and removing third-party domain privileges. The company stated they are working on a more structured refactoring of their features to eliminate this vulnerable flow entirely.

As browsers continue to evolve with new features, the balance between functionality and security remains a critical challenge. Users are advised to keep their browsers updated and to be selective about the extensions they install, regardless of the source.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Opera Browser 0-Day Flaw Allows Malicious Extensions to Takeover Browser
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.