فازینگ موتورهای JavaScript بستهمنبع با بازخورد پوشش: کشف ۳ آسیب‌پذیری در jscript9.dll

Google Project ZeroUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۰۸ ساعت ۲۳:۰۰

تصویر مرتبط با خبر: Fuzzing Closed-Source JavaScript Engines with Coverage Feedback
تصویر مرتبط با خبر: Fuzzing Closed-Source JavaScript Engines with Coverage Feedback
خلاصه سریع

اصل خبر در چند خط

ایوان فراتریک از Project Zero با ترکیب Fuzzilli و TinyInst موفق به کشف سه آسیب‌پذیری در jscript9.dll شد. او همچنین پشتیبانی از جهش مبتنی بر گرامر را به Jackalope اضافه کرد. این رویکردها برای موتورهای JavaScript مدرن، به‌ویژه آن‌هایی که از کامپایلر JIT استفاده می‌کنند، موثرتر از روش‌های سنتی هستند. جscript9 موتور پیش‌فرض JavaScript در Internet Explorer است که هنوز هم توسط مهاجمان برای سوءاستفاده از آسیب‌پذیری‌های روز صفر مورد هدف قرار می‌گیرد. تکنیک‌های مورد استفاده در این پژوهش قابل اعمال بر روی سایر نرم‌افزارهای بستهمنبع نیز هستند. این روش‌ها می‌توانند با تغییر گرامر ورودی برای اهداف غیر از موتورهای JavaScript نیز به‌کار گرفته شوند.

متن خبر

شرح خبر

ایوان فراتریک از تیم Project Zero در مقاله‌ای به شرح رویکردهای نوین برای تست امنیتی موتورهای JavaScript بستهمنبع پرداخته است. او با ترکیب Fuzzilli (یک فازر اوپنسورس برای موتورهای JavaScript) و TinyInst (کتابخانه ابزارگذاری پویا برای فازینگ) موفق به کشف سه آسیب‌پذیری امنیتی در jscript9.dll، موتور پیش‌فرض JavaScript مورد استفاده توسط Internet Explorer شده است. علاوه بر این، پشتیبانی از جهش مبتنی بر گرامر به Jackalope (فازر باینری بلک‌باکس او) اضافه شده است. این روش‌ها، به‌ویژه برای موتورهایی با کامپایلرهای JIT مانند jscript9، کارایی بالاتری نسبت به فازینگ مبتنی بر تولید دارند. با وجود این‌که Internet Explorer به‌عنوان یک مرورگر منسوخ تلقی می‌شود، هنوز هم به‌صورت گسترده توسط مهاجمان برای بهره‌برداری از آسیب‌پذیری‌های روز صفر مورد استفاده قرار می‌گیرد. تکنیک‌های توصیف‌شده در این پژوهش قابل تعمیم به سایر نرم‌افزارهای بستهمنبع یا حتی اوپنسورس هستند. ایوان فراتریک از Project Zero با ترکیب Fuzzilli و TinyInst موفق به کشف سه آسیب‌پذیری در jscript9.dll شد. او همچنین پشتیبانی از جهش مبتنی بر گرامر را به Jackalope اضافه کرد. این رویکردها برای موتورهای JavaScript مدرن، به‌ویژه آن‌هایی که از کامپایلر JIT استفاده می‌کنند، موثرتر از روش‌های سنتی هستند. جscript9 موتور پیش‌فرض JavaScript در Internet Explorer است که هنوز هم توسط مهاجمان برای سوءاستفاده از آسیب‌پذیری‌های روز صفر مورد هدف قرار می‌گیرد. تکنیک‌های مورد استفاده در این پژوهش قابل اعمال بر روی سایر نرم‌افزارهای بستهمنبع نیز هستند. این روش‌ها می‌توانند با تغییر گرامر ورودی برای اهداف غیر از موتورهای JavaScript نیز به‌کار گرفته شوند. این پژوهش اهمیت زیادی دارد زیرا نشان می‌دهد که حتی موتورهای JavaScript بستهمنبع و منسوخ مانند jscript9 هنوز هم می‌توانند هدف حملات سایبری قرار گیرند. کشف آسیب‌پذیری‌ها در این موتورها می‌تواند به بهبود امنیت مرورگرها و سیستم‌های مبتنی بر Windows کمک کند. علاوه بر این، تکنیک‌های ارائه‌شده در این مقاله می‌توانند به عنوان الگویی برای تست امنیتی سایر نرم‌افزارهای بستهمنبع مورد استفاده قرار گیرند. کشف آسیب‌پذیری‌ها در موتورهای JavaScript می‌تواند منجر به بهبود امنیت محصولات مایکروسافت و کاهش ریسک حملات سایبری شود. شرکت‌ها و سازمان‌هایی که هنوز از Internet Explorer استفاده می‌کنند، باید به‌روزرسانی‌ها و اصلاحات امنیتی را جدی بگیرند. این پژوهش همچنین می‌تواند به توسعه ابزارهای امنیتی جدید و بهبود فرآیندهای تست نرم‌افزار کمک کند. در ایران، بسیاری از سازمان‌ها و شرکت‌ها هنوز از سیستم‌های قدیمی و مرورگرهایی مانند Internet Explorer استفاده می‌کنند. کشف و اصلاح آسیب‌پذیری‌ها در این موتورها می‌تواند به کاهش ریسک حملات سایبری در کشور کمک کند. علاوه بر این، پژوهش‌های این‌چنینی می‌توانند الهام‌بخش توسعه‌دهندگان ایرانی برای کار بر روی ابزارهای امنیتی بومی باشند. این پژوهش می‌تواند بر قوانین و مقررات مربوط به امنیت سایبری تاثیر بگذارد، به‌ویژه در زمینه افشای آسیب‌پذیری‌ها و مسئولیت شرکت‌ها در قبال امنیت محصولات خود. همچنین، توسعه ابزارهای امنیتی جدید می‌تواند به بهبود استانداردهای فنی و قانونی در زمینه تست و ارزیابی امنیت نرم‌افزار کمک کند. این پژوهش می‌تواند تاثیراتی بر رقابت‌های فنی بین کشورها در زمینه امنیت سایبری داشته باشد. کشف آسیب‌پذیری‌ها در محصولات شرکت‌های بزرگ مانند مایکروسافت می‌تواند به عنوان ابزاری برای فشار سیاسی یا اقتصادی مورد استفاده قرار گیرد. Project Zero به عنوان یکی از تیم‌های پیشرو در زمینه تحقیقات امنیتی، این پژوهش را منتشر کرده است. این تیم متعلق به گوگل است و تمرکز آن بر کشف و تحلیل آسیب‌پذیری‌های روز صفر در نرم‌افزارهای پرکاربرد است. ایوان فراتریک از Project Zero با ترکیب Fuzzilli و TinyInst موفق به کشف آسیب‌پذیری‌های جدید در موتور JavaScript Internet Explorer شد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این پژوهش اهمیت زیادی دارد زیرا نشان می‌دهد که حتی موتورهای JavaScript بستهمنبع و منسوخ مانند jscript9 هنوز هم می‌توانند هدف حملات سایبری قرار گیرند. کشف آسیب‌پذیری‌ها در این موتورها می‌تواند به بهبود امنیت مرورگرها و سیستم‌های مبتنی بر Windows کمک کند. علاوه بر این، تکنیک‌های ارائه‌شده در این مقاله می‌توانند به عنوان الگویی برای تست امنیتی سایر نرم‌افزارهای بستهمنبع مورد استفاده قرار گیرند.

اثر کسب‌وکاری

کشف آسیب‌پذیری‌ها در موتورهای JavaScript می‌تواند منجر به بهبود امنیت محصولات مایکروسافت و کاهش ریسک حملات سایبری شود. شرکت‌ها و سازمان‌هایی که هنوز از Internet Explorer استفاده می‌کنند، باید به‌روزرسانی‌ها و اصلاحات امنیتی را جدی بگیرند. این پژوهش همچنین می‌تواند به توسعه ابزارهای امنیتی جدید و بهبود فرآیندهای تست نرم‌افزار کمک کند.

اثر احتمالی برای ایران

در ایران، بسیاری از سازمان‌ها و شرکت‌ها هنوز از سیستم‌های قدیمی و مرورگرهایی مانند Internet Explorer استفاده می‌کنند. کشف و اصلاح آسیب‌پذیری‌ها در این موتورها می‌تواند به کاهش ریسک حملات سایبری در کشور کمک کند. علاوه بر این، پژوهش‌های این‌چنینی می‌توانند الهام‌بخش توسعه‌دهندگان ایرانی برای کار بر روی ابزارهای امنیتی بومی باشند.

ارتباط با LegalTech

این پژوهش می‌تواند بر قوانین و مقررات مربوط به امنیت سایبری تاثیر بگذارد، به‌ویژه در زمینه افشای آسیب‌پذیری‌ها و مسئولیت شرکت‌ها در قبال امنیت محصولات خود. همچنین، توسعه ابزارهای امنیتی جدید می‌تواند به بهبود استانداردهای فنی و قانونی در زمینه تست و ارزیابی امنیت نرم‌افزار کمک کند.

زاویه رسانه/کشور منبع

Project Zero به عنوان یکی از تیم‌های پیشرو در زمینه تحقیقات امنیتی، این پژوهش را منتشر کرده است. این تیم متعلق به گوگل است و تمرکز آن بر کشف و تحلیل آسیب‌پذیری‌های روز صفر در نرم‌افزارهای پرکاربرد است.

برچسب‌ها