<
  • Главная
Статьи

Уразливість в Google Chrome: сайти можуть записувати звук і відео без індикації

  1. Як відключити WebRTC в Google Chrome

Знайдена уразливість в Google Chrome дозволяла зловмисникові записувати аудіо і відео за допомогою браузера Chrome без будь-якої індикації

Знайдена уразливість в Google Chrome дозволяла зловмисникові записувати аудіо і відео за допомогою браузера Chrome без будь-якої індикації

Компанія Google була проінформована про виявлення проблеми безпеки ще 10 квітня 2017 року, але тепер ця інформація стала публічною.

Більшість сучасних браузерів підтримують протокол WebRTC (Web Real-Time Communications). Основна перевага WebRTC - підтримка потокової передачі даних без використання додаткових плагінів. Стандарт широко використовується при створенні відеочатів, пірінгових сервісів для обміну даними, інструментів передачі зображень з екрану і різних веб-додатків.

Є у WebRTC і один серйозний недолік - ризик витоку реального IP-адреси в підтримуваних браузерах.

Виявлена ​​уразливість зачіпає Google Chrome , Але може також бути актуальна і в інших браузерах з підтримкою WebRTC. Для експлуатації уразливості користувач повинен надати право використання WebRTC відповідного сайту. У свою чергу веб-сайт створює спливаюче JavaScript-вікно без заголовка, за допомогою якого буде здійснюватися передача контенту.

Під час передачі аудіо- та відео потоку в Google Chrome не будуть показані ніякі індикатори запису. У звичайних сценаріях браузер показує індикатор на вкладці, яка використовує функціональність WebRTC, але у вікні без заголовка користувачі нічого не побачить.

Дана ситуація була змодельована на сайті Chromium Bugs . Вам потрібно натиснути на дві кнопки і дозволити роботу WebRTC в браузері. На демонстраційному сторінку звук записується на протязі 20 секунд, після чого ви можете завантажити аудіофайл на локальну систему.

Учасник команди розробки Chromium підтвердив існування проблеми, але відмовився від формулювання "вразливість": "Насправді, це не вразливість системи безпеки. Наприклад, WebRTC на мобільному пристрої взагалі не відображає індикатор в браузері. Індикатор - це лише перша спроба, яка працює тільки в настільній версії робочого простору Chrome ".

Навіть якщо це не вразливість системи безпеки, то серйозна проблема конфіденційності для звичайних користувачів. Для успішної експлуатації користувач повинен надати сайту необхідні дозволи для запуску WebRTC і на ресурсі має запуститися спливаюче вікно.

Google може виправити ситуацію в майбутньому, але на даний момент користувачам слід дотримуватись правил обережності.

Кращою формою захисту стане відключення протоколу WebRTC в браузері. Якщо ви хочете продовжити використання стандарту, то звертайте увагу на будь-які спливаючі вікна при використанні сервісів.

Як відключити WebRTC в Google Chrome

  1. Перейдіть в магазин додатків Chrome (Установки> Розширення> Інші розширення)
  2. встановіть розширення Easy WebRTC Block
  3. Переконайтеся, що розширення включено. Ви можете тимчасово відключати розширення, щоб знову використовувати WebRTC.

Знайшли друкарську помилку? Виділіть і натисніть Ctrl + Enter

Знайшли друкарську помилку?


Новости
  • Виртуальный хостинг

    Виртуальный хостинг. Возможности сервера распределяются в равной мере между всеми... 
    Читать полностью

  • Редизайн сайта

    Редизайн сайта – это полное либо частичное обновление дизайна существующего сайта.... 
    Читать полностью

  • Консалтинг, услуги контент-менеджера

    Сопровождение любых интернет ресурсов;- Знание HTML и CSS- Поиск и обновление контента;-... 
    Читать полностью

  • Трафик из соцсетей

    Сравнительно дешевый способ по сравнению с поисковым и контекстным видами раскрутки... 
    Читать полностью

  • Поисковая оптимизация

    Поисковая оптимизация (англ. search engine optimization, SEO) — поднятие позиций сайта в результатах... 
    Читать полностью