image

Microsoft wijzigt Flash-whitelist Edge na melding van Google

woensdag 20 februari 2019, 09:51 door Redactie, 4 reacties

Bijna 60 domeinen konden bij gebruikers van Microsoft Edge Flash-content uitvoeren zonder dat gebruikers hier toestemming voor moesten geven. Google-onderzoeker Ivan Fratric wist 56 van de 58 gehashte domeinen op de whitelist van Microsoft te kraken en ontdekte dat tal van opmerkelijke domeinen de Flash Click2Play-beveiliging van Edge mochten omzeilen.

Het ging onder andere om de website van een Spaanse kapper en een aanbieder van multimedia posters. De Click2Play-beveiliging zorgt ervoor dat gebruikers eerst op een bevestiging moeten klikken voordat de Flash-content wordt uitgevoerd. Volgens Fratric is de whitelist van Microsoft voor verschillende redenen onveilig. Zo is het mogelijk om via cross-site scripting op de gewhiteliste domeinen de Click2Play-beveiliging te omzeilen.

Fratric merkt op dat er verschillende bekende en ongepatchte cross-site scripting-kwetsbaarheden op een aantal van de gewhiteliste domeinen aanwezig zijn. De whitelist is daarnaast niet beperkt tot https, waardoor een aanvaller via een man-in-the-middle-aanval Click2Play kan omzeilen.

De Google-onderzoeker waarschuwde Microsoft op 26 november vorig jaar. Vorige week werd het probleem door Microsoft verholpen. De whitelist is naar twee domeinen teruggebracht en vereist nu de aanwezigheid van https.

Reacties (4)
20-02-2019, 10:07 door Anoniem
Allemaal leuk en aardig...maar misschien kan Google wat meer aandacht besteden aan de Apps in de Playstore,lijk mij dat er nog genoeg werk aan de eigen winkel is.
20-02-2019, 21:26 door Anoniem
Door Anoniem: Allemaal leuk en aardig...maar misschien kan Google wat meer aandacht besteden aan de Apps in de Playstore,lijk mij dat er nog genoeg werk aan de eigen winkel is.

Google wil toch elke concurrent pesten groot of klein.
ik wil mijn privacy niet verkopen aan Google,(Toch gaat er privacy sowieso verloren).
Ik vind het al zo vervelend dat de Google app store niet toegankelijk is zonder Google account.
Dat is bij MS tenniste nog niet zo.
En dan dat update probleem van Android,.
Ms heeft ook wel eens een Update probleem, maar daar komt dan ook snel weer een nieuwe Update voor.
Me laptop uit uit 2009 heeft Altijd updates gehad.
Dat zal Google ook moeten verbeteren.
22-02-2019, 17:36 door Anoniem
Whitelisten werkt beter na een manuele (menselijke) check... (meta) algoritmes kunnen behoorlijk wat verzieken ook binnen het systeem zelf.
14-03-2019, 09:42 door Anoniem
Door Anoniem: Allemaal leuk en aardig...maar misschien kan Google wat meer aandacht besteden aan de Apps in de Playstore,lijk mij dat er nog genoeg werk aan de eigen winkel is.

Ja je hebt helemaal gelijk, graag ook 1000 mensen extra naar de abuse afdeling, zodat ze ook eens reageren zoals elke andere normale provider.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.