CrossBarking: 0-Day Lücke in Opera über Browser Extensions

Guardio Labs hat kürzlich eine 0-Day-Sicherheitslücke in der Opera-Browser-Erweiterung erkannt, die als “CrossBarking” bekannt ist und es Angreifern erlaubt, durch Cross-Browser-Techniken die Integrität des Opera-Extension-Stores zu gefährden. Die Schwachstelle ermöglicht die Verbreitung von bösartigem Code, der nicht nur gezielt Opera-Erweiterungen angreift, sondern auch auf andere Browser übergreifen kann. Dieser Angriff nutzte die unsichere Behandlung von Erweiterungen im Opera-Ökosystem und konnte durch JavaScript-Payloads Browser-Funktionen kompromittieren, um Daten auszulesen und potenziell Zugriff auf weitere Informationen zu erhalten.

Die CrossBarking-Methode basiert auf der Fähigkeit, Browser über Erweiterungen miteinander zu kommunizieren, eine Funktion, die eigentlich für nahtlose Nutzererfahrungen gedacht ist. Der Angriff zielt speziell auf die Art und Weise ab, wie Erweiterungen ohne ausreichende Sicherheitsüberprüfung installiert und aktualisiert werden, was Angreifern die Möglichkeit gibt, manipulierte Payloads über reguläre Updates zu verbreiten. Während Opera nun an der Behebung dieser Schwachstelle arbeitet, hebt dieser Vorfall die Risiken von Cross-Browser-Erweiterungen und deren Sicherheitsimplikationen hervor.

Guardio Labs empfiehlt Nutzern dringend, Erweiterungen nur aus verifizierten Quellen zu installieren und den Opera-Browser sowie installierte Erweiterungen regelmäßig zu aktualisieren. Diese Lücke verdeutlicht die Notwendigkeit für Browser-Entwickler, Mechanismen zur Härtung der Erweiterungsverwaltung zu integrieren, um ähnliche Angriffe in Zukunft zu verhindern. Mehr Informationen finden sich im ausführlichen Bericht von Guardio Labs: CrossBarking – Exploiting a 0-Day Opera Vulnerability.

Related Posts

Apache Lucene .Net: CVE-2024-43383 erlaubt RCE über manipulierte JSON Antworten

: Eine Sicherheitslücke in der Apache Lucene.Net.Replicator-Bibliothek (Versionen 4.8.0-beta00005 bis 4.8.0-beta00016) erlaubt Angreifern durch manipulierte JSON-Antworten, Remote-Code auszuführen oder unberechtigten Zugriff zu erlangen. Nutzer sollten dringend auf Version 4.8.0-beta00017 aktualisieren, die dieses Problem behebt.

Read More

Rancher RKE2: Privilege Escalation in Windows Nodes durch unsichere Access Control Lists

am 24.10.24 wurde eine kritische Schwachstelle (CVE-2023-32197) in RKE2-Deployments auf Windows-Knoten veröffentlicht. Die Schwachstelle betrifft Versionen von github.com/rancher/rke2 und erlaubt es unzureichend gesicherten Access Control Lists (ACL), es den Benutzergruppen BUILTIN\Users und NT AUTHORITY\Authenticated Users zu ermöglichen, sensible Dateien einzusehen oder zu modifizieren. Dies kann zu einer Privilege Escalation führen.

Read More

Grafana mit DuckDB: SQL Injection CVE-2024-9264 erlaubt auslesen beliebiger Dateien

Am 17. Oktober 2024 wurde die Schwachstelle CVE-2024-9264 bekannt, die eine Post-Authentication SQL Injection in Grafana betrifft. Konkret betrifft die Schwachstelle das experimentelle SQL Expressions-Feature, das DuckDB-Abfragen zulässt, welche Benutzereingaben verarbeiten. Da diese Eingaben unzureichend gefiltert werden, ermöglicht dies eine Befehlseinschleusung und lokale Dateiinclusion. Authentifizierte Benutzer mit mindestens VIEWER-Rechten können über manipulierte Abfragen Dateien aus dem Dateisystem auslesen.

Read More