Siber Güvenlik

Opera GX'te Kritik Güvenlik Açığı: Kötü Amaçlı Siteler Otomatik Mod Yükleyerek Veri Çalabiliyordu

Opera GX'te Kritik Güvenlik Açığı: Kötü Amaçlı Siteler Otomatik Mod Yükleyerek Veri Çalabiliyordu
Malta'da Hem Öğren Hem Çalış

Araştırmacılar, Opera tarayıcısının oyun odaklı sürümü Opera GX'te, kötü amaçlı bir web sitesinin sessizce bir tarayıcı eklentisi yüklemesine ve kurbanın ziyaret ettiği sayfalardan belirli verileri çalmasına olanak tanıyan bir güvenlik açığı keşfetti.

Bir kavram kanıtı (PoC) çalışmasında, araştırmacılar oturum açmış bir kullanıcının tam Gmail adresini, herhangi bir tıklama gerektirmeden tek bir ziyaretle yeniden oluşturmayı başardı. Opera, açığı kapattığını ve şimdiye kadar bu açıktan yararlanıldığına dair herhangi bir kanıt bulunmadığını açıkladı.

Yama, Opera GX sürüm 130.0.5847.89 ile birlikte yayınlandı. Kullanıcılar güncel sürümü opera://about sayfasından kontrol edebilirler. Bu güvenlik açığına bir CVE kodu atanmadı.

Opera'nın hata ödül programı (bug bounty) ekibi, bu sorunu en yüksek seviye olan P1 olarak derecelendirdi ve kritik bir hata için maksimum ödül olan 5.000 doları araştırmacılara ödedi. Saldırının herhangi bir tıklama veya onay gerektirmemesi nedeniyle, yama yüklenene kadar açığı kapatacak geçici bir çözüm bulunmuyordu.

Saldırı Nasıl Çalışıyor?

GX Mods, kullanıcıların Opera GX arayüzünü özel sesler, temalar, duvar kağıtları ve ziyaret edilen siteleri yeniden biçimlendiren CSS'lerle özelleştirmesine olanak tanır. Bu modlar, tarayıcı uzantıları gibi .crx dosyaları olarak gelir ancak JavaScript çalıştıramazlar ve herhangi bir izne sahip değillerdir.

Zayıf nokta, bu modların kurulum yönteminde yatıyor. Opera'nın mod yükleme sistemi, herhangi bir onay istemi göstermeden bir modu otomatik olarak indirip etkinleştiriyor. Bu nedenle, kötü niyetli bir sayfa, örneğin gizli bir iframe içinde bir .crx dosyasına yönlendirme yaparak modu sessizce yükleyebiliyor.

Tek belirti, adres çubuğunun hemen altında beliren ve modun eklendiğini bildiren, yanında da bir 'Kaldır' (Remove) butonu bulunan bir bildirim çubuğu.

Bu otomatik kurulum davranışı yeni değil. Araştırmacı Renwa, bu durumu 2023 yılında tespit etmiş ve yüklenen bir modu tam bir uzantıya dönüştürerek tarayıcının adres çubuğunu taklit etmeyi başarmıştı. Opera, Mart 2023'te bu belirli saldırıyı engelleyen bir yama yayınladı ancak altta yatan otomatik kurulum mekanizmasını olduğu gibi bıraktı. İşte yeni araştırma da bu temel üzerine inşa edildi.

Sessizce yüklenen bir görünüm ve his modu (look-and-feel mod) kendi başına zararsız görünebilir. Ancak bir modun CSS'i yalnızca bir sayfaya değil, ziyaret edilen her sayfaya uygulanır. Sıradan bir CSS enjeksiyonu yalnızca bulunduğu sayfayla sınırlıyken, burada saldırganın stillendirmesi tarayıcının açtığı her siteye ulaşabiliyor. Araştırmacılar bu tekniğe 'evrensel CSS enjeksiyonu' (universal CSS injection) adını veriyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News