
शैक्षिक प्रस्तुति जो CVE-2021-21193 का विश्लेषण करती है, जो Google Chrome के Blink इंजन में एक use-after-free भेद्यता है, जिसमें शोषण विवरण और शमन सलाह शामिल है।
हैकिंग का परिचय
भेद्यता केस स्टडी प्रस्तुतियाँ
मार्च 2022
मेहरज़ाद खोदाशेनास, सेतारेह शेखोलेस्लामज़ादेह
CVE डिक्शनरी प्रविष्टि:
CVE-2021-21193
NVD प्रकाशन तिथि:
03/16/2021
NVD अंतिम संशोधन:
12/03/2021
स्रोत:
Chrome
| attribute | value |
|---|
| गंभीरता | 7 |
| CVSS | (AV:N/AC:M/Au:N/C:P/I:P/A:P) |
| प्रकाशित | 03/05/2021 |
| निर्मित | 03/06/2021 |
| जोड़ा गया | 03/05/2021 |
| संशोधित | 04/09/2021 |
Google Chrome के 89.0.4389.90 से पहले के संस्करण में Blink में Use after free ने एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पेज के माध्यम से हीप भ्रष्टाचार का संभावित रूप से शोषण करने की अनुमति दी।
enter image description here
CVE, जो Common Vulnerabilities and Exposures का संक्षिप्त रूप है, सार्वजनिक रूप से खुलासा किए गए कंप्यूटर सुरक्षा दोषों की एक सूची है। जब कोई CVE का उल्लेख करता है, तो उनका मतलब एक सुरक्षा दोष से होता है जिसे CVE ID नंबर सौंपा गया है। विक्रेताओं और शोधकर्ताओं द्वारा जारी सुरक्षा सलाहकारों में लगभग हमेशा कम से कम एक CVE ID का उल्लेख होता है। CVE IT पेशेवरों को इन भेद्यताओं को प्राथमिकता देने और संबोधित करने के लिए अपने प्रयासों का समन्वय करने में मदद करते हैं ताकि कंप्यूटर सिस्टम को अधिक सुरक्षित बनाया जा सके। स्रोत

Chrome टीम ने मार्च 2021 में एक घोषणा प्रकाशित की है कि यदि आप अपने किसी भी डिवाइस पर Google Chrome का उपयोग करते हैं, तो इसे तुरंत अपडेट करना आवश्यक है। Google Chrome अपडेट अक्सर आते रहते हैं, लेकिन सबसे हालिया पैच, स्थिर बिल्ड 89.0.4389.90, कई भेद्यताओं को ठीक करता है, जिनमें से तीन की गंभीरता रेटिंग उच्च है, और उनमें से एक का साइबर अपराधियों और हैकर्स द्वारा पहले ही शोषण किया जा चुका है। स्रोत यह उच्च गंभीरता रेटिंग वाली भेद्यताओं में से एक थी जिसे CVE-2021-21193 कहा जाता है। यह Google Chrome के ब्राउज़र इंजन Blink में एक भेद्यता है, जो HTML कोड को उन सुव्यवस्थित वेब पेजों में परिवर्तित करने के लिए जिम्मेदार मुख्य घटक है जिन्हें आप ब्राउज़ करने के आदी हैं। यह समस्या Blink घटक में कुछ अज्ञात प्रसंस्करण को प्रभावित करती है और अज्ञात इनपुट के साथ हेरफेर एक मेमोरी भ्रष्टाचार भेद्यता की ओर ले जाता है। यह भेद्यता, जिसका दुर्भावनापूर्ण तत्वों द्वारा शोषण किया गया है, सुझाव देती है कि सभी उपयोगकर्ताओं को संस्करण 89.0.4389.90 में अपडेट करने की आवश्यकता है। यह एक use-after-free भेद्यता है, जिसका अर्थ है कि Blink को मेमोरी साफ़ करने में समस्या थी। स्रोत
यह कमजोरी 03/05/2021 को खुलासा की गई थी। सफल शोषण के लिए किसी भी प्रकार के प्रमाणीकरण की आवश्यकता नहीं है, लेकिन इसके लिए आवश्यक है कि पीड़ित किसी प्रकार की उपयोगकर्ता सहभागिता कर रहा हो। 03/28/2021 को गणना किए गए एक शोषण की अनुमानित कीमत भी लगभग USD $5k-$25k है। https://vuldb.com/?id.170687
हालांकि यह तुच्छ और सामान्य लगता है, एक use-after-free भेद्यता के सबसे सामान्य परिणाम डेटा भ्रष्टाचार और मनमाना कोड निष्पादन हैं, जो राष्ट्रीय भेद्यता डेटाबेस के CVE-2021-21193 भेद्यता के विवरण के अनुसार, "एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पेज के माध्यम से हीप भ्रष्टाचार का संभावित रूप से शोषण करने" की अनुमति दे सकते हैं। स्रोत
Use-After-Free (UAF) प्रोग्राम संचालन के दौरान डायनामिक मेमोरी के गलत उपयोग से संबंधित एक भेद्यता है। यदि मेमोरी स्थान को मुक्त करने के बाद, कोई प्रोग्राम उस मेमोरी के पॉइंटर को साफ़ नहीं करता है, तो एक हमलावर प्रोग्राम को हैक करने के लिए त्रुटि का उपयोग कर सकता है।
UAF भेद्यताएं डायनामिक मेमोरी आवंटन के तंत्र से उत्पन्न होती हैं। स्टैक के विपरीत, डायनामिक मेमोरी (जिसे हीप के रूप में भी जाना जाता है) बड़ी मात्रा में डेटा संग्रहीत करने के लिए डिज़ाइन की गई है। प्रोग्रामर इसमें मनमाने आकार के ब्लॉक आवंटित कर सकते हैं, जिन्हें प्रोग्राम के भीतर कार्य या तो संशोधित कर सकते हैं या मुक्त कर सकते हैं और उसी प्रोग्राम में अन्य कार्यों द्वारा बाद के उपयोग के लिए हीप में वापस कर सकते हैं।
प्रोग्रामों को लगातार सत्यापित करना चाहिए कि हीप के कौन से क्षेत्र मुक्त हैं और कौन से व्याप्त हैं, क्योंकि डायनामिक मेमोरी अक्सर पुनः आवंटित की जाती है। हेडर आवंटित मेमोरी क्षेत्रों का संदर्भ देकर मदद करते हैं। उपयुक्त ब्लॉक का प्रारंभिक पता प्रत्येक हेडर में निहित होता है। UAF बग तब उत्पन्न होते हैं जब प्रोग्राम इन हेडरों को ठीक से प्रबंधित नहीं करते हैं।
प्रोग्राम में पॉइंटर डायनामिक मेमोरी में डेटा सेट को संदर्भित करते हैं। यदि कोई डेटा सेट हटा दिया जाता है या दूसरे ब्लॉक में स्थानांतरित कर दिया जाता है, लेकिन पॉइंटर, साफ़ (null पर सेट) होने के बजाय, अब-मुक्त मेमोरी को संदर्भित करना जारी रखता है, तो परिणाम एक डैंगलिंग पॉइंटर होता है। यदि प्रोग्राम फिर मेमोरी के इसी हिस्से को किसी अन्य ऑब्जेक्ट (उदाहरण के लिए, हमलावर द्वारा दर्ज किया गया डेटा) को आवंटित करता है, तो डैंगलिंग पॉइंटर अब इस नए डेटा सेट को संदर्भित करेगा। दूसरे शब्दों में, UAF भेद्यताएं कोड प्रतिस्थापन की अनुमति देती हैं।
एक हमलावर UAF का उपयोग किसी प्रोग्राम को मनमाना कोड, या उसका संदर्भ, पास करने और डैंगलिंग पॉइंटर का उपयोग करके कोड की शुरुआत तक नेविगेट करने के लिए कर सकता है। इस तरह, साइबर अपराधी दुर्भावनापूर्ण कोड निष्पादित करके पीड़ित के सिस्टम पर नियंत्रण प्राप्त कर सकता है। स्रोत
एक अनाम सुरक्षा शोधकर्ता ने 9 मार्च को CVE-2021-211193 की सूचना दी, और Google ने केवल तीन दिनों में एक फिक्स जारी करने में जल्दबाजी की। यह जल्दबाजी भेद्यता के वास्तविक दुनिया के शोषण के कारण हो सकती है; अपराधियों ने पहले ही भेद्यता का उपयोग कर लिया है, और यह सभी के लिए Google Chrome को ASAP पैच करने का पर्याप्त कारण है। स्रोत
Google आमतौर पर भेद्यताओं के बारे में जानकारी तब तक जारी नहीं करता जब तक कि उन्हें पैच नहीं कर दिया जाता, और CVE-2021-21193 भेद्यता को एक अनाम सुरक्षा शोधकर्ता द्वारा रिपोर्ट किए जाने के तीन दिनों से अधिक समय बाद पैच नहीं किया गया था, जिसका सबसे अधिक अर्थ है कि भेद्यता का वास्तविक दुनिया की स्थिति में पहले ही शोषण किया जा चुका था। एक अच्छा सामान्य नियम यह है कि यदि Google जैसी विशाल तकनीकी कंपनी किसी सुरक्षा समस्या को गंभीरता से ले रही है, तो हम सभी को भी लेना चाहिए।
लेकिन यहाँ एक और महत्वपूर्ण निष्कर्ष है, जो यह है कि ये तकनीकी दिग्गज, और उनके उत्पाद, परिपूर्ण नहीं हैं; हम सभी की तरह, वे भी आप जैसे अंतिम उपयोगकर्ताओं के लिए सिस्टम और टूल को सुरक्षित रखने की निरंतर दौड़ का हिस्सा हैं। अपने सॉफ़्टवेयर को उनके डेवलपर्स के नवीनतम अपडेट के साथ पैच रखना बिल्कुल आवश्यक है, क्योंकि सबसे हालिया अपडेट वे हैं जो तेजी से विकसित और उन्नत हो रहे साइबर खतरों के खतरे को कम करने के लिए तैयार किए गए हैं। स्रोत