فازینگ موتورهای JavaScript بستهمنبع با بازخورد پوشش: کشف ۳ آسیبپذیری در jscript9.dll
Google Project ZeroUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۸ ساعت ۲۳:۰۰
تصویر مرتبط با خبر: Fuzzing Closed-Source JavaScript Engines with Coverage Feedback
خلاصه سریع
اصل خبر در چند خط
ایوان فراتریک از Project Zero با ترکیب Fuzzilli و TinyInst موفق به کشف سه آسیبپذیری در jscript9.dll شد.
او همچنین پشتیبانی از جهش مبتنی بر گرامر را به Jackalope اضافه کرد.
این رویکردها برای موتورهای JavaScript مدرن، بهویژه آنهایی که از کامپایلر JIT استفاده میکنند، موثرتر از روشهای سنتی هستند.
جscript9 موتور پیشفرض JavaScript در Internet Explorer است که هنوز هم توسط مهاجمان برای سوءاستفاده از آسیبپذیریهای روز صفر مورد هدف قرار میگیرد.
تکنیکهای مورد استفاده در این پژوهش قابل اعمال بر روی سایر نرمافزارهای بستهمنبع نیز هستند.
این روشها میتوانند با تغییر گرامر ورودی برای اهداف غیر از موتورهای JavaScript نیز بهکار گرفته شوند.
متن خبر
شرح خبر
ایوان فراتریک از تیم Project Zero در مقالهای به شرح رویکردهای نوین برای تست امنیتی موتورهای JavaScript بستهمنبع پرداخته است.
او با ترکیب Fuzzilli (یک فازر اوپنسورس برای موتورهای JavaScript) و TinyInst (کتابخانه ابزارگذاری پویا برای فازینگ) موفق به کشف سه آسیبپذیری امنیتی در jscript9.dll، موتور پیشفرض JavaScript مورد استفاده توسط Internet Explorer شده است.
علاوه بر این، پشتیبانی از جهش مبتنی بر گرامر به Jackalope (فازر باینری بلکباکس او) اضافه شده است.
این روشها، بهویژه برای موتورهایی با کامپایلرهای JIT مانند jscript9، کارایی بالاتری نسبت به فازینگ مبتنی بر تولید دارند.
با وجود اینکه Internet Explorer بهعنوان یک مرورگر منسوخ تلقی میشود، هنوز هم بهصورت گسترده توسط مهاجمان برای بهرهبرداری از آسیبپذیریهای روز صفر مورد استفاده قرار میگیرد.
تکنیکهای توصیفشده در این پژوهش قابل تعمیم به سایر نرمافزارهای بستهمنبع یا حتی اوپنسورس هستند.
ایوان فراتریک از Project Zero با ترکیب Fuzzilli و TinyInst موفق به کشف سه آسیبپذیری در jscript9.dll شد.
او همچنین پشتیبانی از جهش مبتنی بر گرامر را به Jackalope اضافه کرد.
این رویکردها برای موتورهای JavaScript مدرن، بهویژه آنهایی که از کامپایلر JIT استفاده میکنند، موثرتر از روشهای سنتی هستند.
جscript9 موتور پیشفرض JavaScript در Internet Explorer است که هنوز هم توسط مهاجمان برای سوءاستفاده از آسیبپذیریهای روز صفر مورد هدف قرار میگیرد.
تکنیکهای مورد استفاده در این پژوهش قابل اعمال بر روی سایر نرمافزارهای بستهمنبع نیز هستند.
این روشها میتوانند با تغییر گرامر ورودی برای اهداف غیر از موتورهای JavaScript نیز بهکار گرفته شوند.
این پژوهش اهمیت زیادی دارد زیرا نشان میدهد که حتی موتورهای JavaScript بستهمنبع و منسوخ مانند jscript9 هنوز هم میتوانند هدف حملات سایبری قرار گیرند.
کشف آسیبپذیریها در این موتورها میتواند به بهبود امنیت مرورگرها و سیستمهای مبتنی بر Windows کمک کند.
علاوه بر این، تکنیکهای ارائهشده در این مقاله میتوانند به عنوان الگویی برای تست امنیتی سایر نرمافزارهای بستهمنبع مورد استفاده قرار گیرند.
کشف آسیبپذیریها در موتورهای JavaScript میتواند منجر به بهبود امنیت محصولات مایکروسافت و کاهش ریسک حملات سایبری شود.
شرکتها و سازمانهایی که هنوز از Internet Explorer استفاده میکنند، باید بهروزرسانیها و اصلاحات امنیتی را جدی بگیرند.
این پژوهش همچنین میتواند به توسعه ابزارهای امنیتی جدید و بهبود فرآیندهای تست نرمافزار کمک کند.
در ایران، بسیاری از سازمانها و شرکتها هنوز از سیستمهای قدیمی و مرورگرهایی مانند Internet Explorer استفاده میکنند.
کشف و اصلاح آسیبپذیریها در این موتورها میتواند به کاهش ریسک حملات سایبری در کشور کمک کند.
علاوه بر این، پژوهشهای اینچنینی میتوانند الهامبخش توسعهدهندگان ایرانی برای کار بر روی ابزارهای امنیتی بومی باشند.
این پژوهش میتواند بر قوانین و مقررات مربوط به امنیت سایبری تاثیر بگذارد، بهویژه در زمینه افشای آسیبپذیریها و مسئولیت شرکتها در قبال امنیت محصولات خود.
همچنین، توسعه ابزارهای امنیتی جدید میتواند به بهبود استانداردهای فنی و قانونی در زمینه تست و ارزیابی امنیت نرمافزار کمک کند.
این پژوهش میتواند تاثیراتی بر رقابتهای فنی بین کشورها در زمینه امنیت سایبری داشته باشد.
کشف آسیبپذیریها در محصولات شرکتهای بزرگ مانند مایکروسافت میتواند به عنوان ابزاری برای فشار سیاسی یا اقتصادی مورد استفاده قرار گیرد.
Project Zero به عنوان یکی از تیمهای پیشرو در زمینه تحقیقات امنیتی، این پژوهش را منتشر کرده است.
این تیم متعلق به گوگل است و تمرکز آن بر کشف و تحلیل آسیبپذیریهای روز صفر در نرمافزارهای پرکاربرد است.
ایوان فراتریک از Project Zero با ترکیب Fuzzilli و TinyInst موفق به کشف آسیبپذیریهای جدید در موتور JavaScript Internet Explorer شد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این پژوهش اهمیت زیادی دارد زیرا نشان میدهد که حتی موتورهای JavaScript بستهمنبع و منسوخ مانند jscript9 هنوز هم میتوانند هدف حملات سایبری قرار گیرند.
کشف آسیبپذیریها در این موتورها میتواند به بهبود امنیت مرورگرها و سیستمهای مبتنی بر Windows کمک کند.
علاوه بر این، تکنیکهای ارائهشده در این مقاله میتوانند به عنوان الگویی برای تست امنیتی سایر نرمافزارهای بستهمنبع مورد استفاده قرار گیرند.
اثر کسبوکاری
کشف آسیبپذیریها در موتورهای JavaScript میتواند منجر به بهبود امنیت محصولات مایکروسافت و کاهش ریسک حملات سایبری شود.
شرکتها و سازمانهایی که هنوز از Internet Explorer استفاده میکنند، باید بهروزرسانیها و اصلاحات امنیتی را جدی بگیرند.
این پژوهش همچنین میتواند به توسعه ابزارهای امنیتی جدید و بهبود فرآیندهای تست نرمافزار کمک کند.
اثر احتمالی برای ایران
در ایران، بسیاری از سازمانها و شرکتها هنوز از سیستمهای قدیمی و مرورگرهایی مانند Internet Explorer استفاده میکنند.
کشف و اصلاح آسیبپذیریها در این موتورها میتواند به کاهش ریسک حملات سایبری در کشور کمک کند.
علاوه بر این، پژوهشهای اینچنینی میتوانند الهامبخش توسعهدهندگان ایرانی برای کار بر روی ابزارهای امنیتی بومی باشند.
ارتباط با LegalTech
این پژوهش میتواند بر قوانین و مقررات مربوط به امنیت سایبری تاثیر بگذارد، بهویژه در زمینه افشای آسیبپذیریها و مسئولیت شرکتها در قبال امنیت محصولات خود.
همچنین، توسعه ابزارهای امنیتی جدید میتواند به بهبود استانداردهای فنی و قانونی در زمینه تست و ارزیابی امنیت نرمافزار کمک کند.
زاویه رسانه/کشور منبع
Project Zero به عنوان یکی از تیمهای پیشرو در زمینه تحقیقات امنیتی، این پژوهش را منتشر کرده است.
این تیم متعلق به گوگل است و تمرکز آن بر کشف و تحلیل آسیبپذیریهای روز صفر در نرمافزارهای پرکاربرد است.