ΑρχικήSecurityOpera GX: Κρίσιμη ευπάθεια επέτρεπε σιωπηλή εγκατάσταση mods

Opera GX: Κρίσιμη ευπάθεια επέτρεπε σιωπηλή εγκατάσταση mods

Μια σοβαρή ευπάθεια στον Opera GX, την gaming-oriented έκδοση του δημοφιλούς browser Opera, επέτρεπε σε κακόβουλες ιστοσελίδες να εγκαθιστούν αυτόματα browser add-ons χωρίς καμία αλληλεπίδραση από τον χρήστη. Η Opera GX ευπάθεια αποκαλύφθηκε από ερευνητές ασφαλείας, οι οποίοι απέδειξαν ότι ένας εισβολέας μπορούσε να ανακατασκευάσει πλήρως τη διεύθυνση Gmail ενός χρήστη από μία μόνο επίσκεψη σε κακόβουλη σελίδα — χωρίς ούτε ένα κλικ. Η Opera έχει ήδη κυκλοφορήσει διορθωτική ενημέρωση και δηλώνει ότι δεν εντοπίστηκε εκμετάλλευση της ευπάθειας στο διαδίκτυο.

Δείτε επίσης: Το Prompt Injection Flaw στο Vanna AI εκθέτει τις βάσεις δεδομένων σε επιθέσεις RCE

Opera GX - SecNews.gr

Η ευπάθεια εντοπίστηκε στον τρόπο με τον οποίο ο Opera GX διαχειρίζεται τα λεγόμενα GX Mods — πακέτα προσαρμογής που επιτρέπουν στους χρήστες να αλλάζουν ήχους, θέματα, ταπετσαρίες και CSS styling στον browser. Τα mods αυτά συσκευάζονται ως αρχεία .crx, παρόμοια με τις κλασικές browser extensions, αλλά δεν μπορούν να εκτελέσουν JavaScript και δεν διαθέτουν ειδικά permissions. Ωστόσο, το πρόβλημα δεν βρισκόταν στις δυνατότητες των mods αυτών καθαυτών, αλλά στη διαδικασία εγκατάστασής τους: ο Opera GX κατεβάζει και ενεργοποιεί αυτόματα ένα mod χωρίς κανένα prompt επιβεβαίωσης από τον χρήστη.

Αυτή η συμπεριφορά αυτόματης εγκατάστασης δεν είναι καινούρια. Ο ερευνητής Renwa την είχε εντοπίσει ήδη από το 2023 και κλιμακώνοντας ένα εγκατεστημένο mod σε πλήρη extension, κατάφερε να παραποιήσει τη γραμμή διευθύνσεων του browser. Η Opera είχε διορθώσει εκείνη τη συγκεκριμένη επίθεση τον Μάρτιο του 2023, αφήνοντας όμως ανέπαφο το υποκείμενο χαρακτηριστικό αυτόματης εγκατάστασης — πάνω στο οποίο βασίστηκε η νέα αυτή έρευνα.

Πώς λειτουργεί η επίθεση μέσω Opera GX

Η επίθεση εκμεταλλεύεται μια τεχνική γνωστή ως universal CSS injection. Ένα κακόβουλο mod εγκαθίσταται σιωπηλά μέσω ενός κρυφού iframe που φορτώνει ένα αρχείο .crx. Μόλις εγκατασταθεί, το CSS του mod εφαρμόζεται σε κάθε σελίδα που επισκέπτεται ο χρήστης — όχι μόνο στην κακόβουλη. Σε αντίθεση με τη συνηθισμένη CSS injection που περιορίζεται σε μία σελίδα, εδώ ο εισβολέας επηρεάζει κάθε ιστότοπο που ανοίγει ο χρήστης στον browser.

Το CSS από μόνο του δεν μπορεί να διαβάσει και να μεταδώσει δεδομένα. Ωστόσο, μπορεί να χρησιμοποιηθεί για να «διαρρεύσει» πληροφορίες κομμάτι-κομμάτι μέσω attribute selectors: ένας κανόνας ελέγχει αν η τιμή ενός attribute (π.χ. ένα email σε κρυφό πεδίο) ξεκινά με συγκεκριμένο γράμμα και φορτώνει μια εικόνα φόντου από τον server του εισβολέα μόνο όταν αυτό ισχύει. Εκτελώντας αρκετά τέτοια αιτήματα, ο εισβολέας μπορεί να ανακατασκευάσει την τιμή χαρακτήρα-χαρακτήρα. Αυτή η τεχνική ονομάζεται XS-Leak (cross-site leak).

Δείτε επίσης: Gravity SMTP: Κρίσιμη ευπάθεια σε 100.000 WordPress sites

Opera GX ευπάθεια σιωπηλή εγκατάσταση mods κλοπή δεδομένων

Για να εξάγουν μια διεύθυνση Gmail, οι ερευνητές στόχευσαν τη σελίδα myaccount.google.com/contactemail, η οποία περιέχει τη διεύθυνση μέσα σε τρία HTML attributes. Δημιούργησαν ένα mod με περίπου 150.000 κανόνες CSS — έναν για κάθε πιθανό τριγράμματο τμήμα της διεύθυνσης — και χρησιμοποίησαν ένα script ανακατασκευής για να συνδυάσουν τα αποτελέσματα. Αρχικά δοκίμασαν τετραγράμματα τμήματα, που απαιτούσαν 5,6 εκατομμύρια κανόνες και περίπου 880 MB CSS, προκαλώντας κατάρρευση του browser. Κατέβηκαν στα τριγράμματα, που επέτρεπαν επαρκή επικάλυψη για ανακατασκευή.

Ο αντίκτυπος της ευπάθειας Opera GX και τα βήματα προστασίας

Η ροή της επίθεσης είναι ανησυχητικά απλή: ο χρήστης επισκέπτεται την κακόβουλη σελίδα, το mod εγκαθίσταται μέσα σε δευτερόλεπτα, και λίγες γραμμές JavaScript ανακατευθύνουν τον browser στη σελίδα του Google account. Το CSS του mod είναι ήδη φορτωμένο, ενεργοποιώντας αιτήματα που διαρρέουν τη διεύθυνση καθώς αποδίδεται η σελίδα — πριν ο χρήστης προλάβει να πατήσει το κουμπί «Remove» που εμφανίζεται στη γραμμή ειδοποιήσεων. Η μέθοδος δεν περιορίζεται στις διευθύνσεις email: μπορεί να εξαγάγει οποιαδήποτε τιμή εκτίθεται στο markup μιας σελίδας, όπως usernames και άλλα προσωπικά στοιχεία.

Επιπλέον, οι ερευνητές τεκμηρίωσαν και μια δεύτερη, πιο απλή εκμετάλλευση: η φόρτωση ενός αρχείου .crx σε λειτουργία Incognito (ιδιωτική περιήγηση) προκαλεί κατάρρευση του browser και αποκαλύπτει κάθε ανοιχτή καρτέλα. Αυτό το ζήτημα επηρεάζει τόσο τον κανονικό Opera όσο και τον Opera GX, καθώς οποιοδήποτε αρχείο .crx ενεργοποιεί το pipeline εγκατάστασης extension, ανεξαρτήτως περιεχομένου.

Η ομάδα bug bounty της Opera αξιολόγησε το ζήτημα ως P1 — την υψηλότερη βαθμίδα σοβαρότητας — και απένειμε το μέγιστο ποσό των $5.000 για αυτό το κρίσιμο εύρημα. Η διόρθωση συμπεριλήφθηκε στην έκδοση Opera GX 130.0.5847.89, οπότε οι χρήστες που έχουν ενημερωμένη έκδοση είναι ήδη προστατευμένοι. Δεν έχει εκχωρηθεί αριθμός CVE για αυτό το ζήτημα.

Δείτε επίσης: Το Google Gemini AI ενσωματωμένο στα Opera One και Opera GX

SkillCloak τεχνική κακόβουλα AI agent skills παράκαμψη scanners

Για την προστασία από παρόμοιες απειλές, οι χρήστες του Opera GX θα πρέπει να αναβαθμίσουν άμεσα στην έκδοση 130.0.5847.89 ή νεότερη. Επιπλέον, συνιστάται η τακτική επισκόπηση των εγκατεστημένων extensions και mods, η αποφυγή επίσκεψης σε αναξιόπιστες ιστοσελίδες και η ενεργοποίηση πολιτικών που απαιτούν επιβεβαίωση χρήστη για κάθε εγκατάσταση add-on. Η ύπαρξη proof-of-concept σημαίνει ότι η ευπάθεια είναι πλέον γνωστή και σε κακόβουλους παράγοντες, καθιστώντας την άμεση ενημέρωση επιτακτική.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS