Bộ lọc XSS trên trình duyệt Microsoft Edge ngừng hoạt động

Nhà nghiên cứu bảo mật Gareth Heyes của hãng bảo mật PortSwigger vừa phát hiện ra bộ lọc XSS trên trình duyệt Edge ngừng hoạt động. Bộ lọc XSS là cơ chế bảo mật do Microsoft phát triển, có thể ngăn chặn các cuộc tấn công cơ bản (XSS) trên các trình duyệt.

Microsoft phát hành bộ lọc XSS vào năm 2008 và được tích hợp đầu tiên trên trình duyệt Internet Explorer 8, sau đó được mở rộng sang cả trình duyệt Edge, các trình duyệt khác như Google Chrome và Safari cũng lần lượt tích hợp bộ lọc XSS.

bo loc xss tren trinh duyet microsoft edge ngung hoat dong

Bộ lọc XSS trên trình duyệt web Microsoft Edge ngừng hoạt động

Bộ lọc XSS hoạt động như thế nào?

Tính năng bảo mật này còn được gọi là X-XSS-Protection. Cái tên này được biết đến là bởi vì chủ sở hữu trang web có thể cấu hình header HTTP có tên X-XSS-Protection cho máy chủ cung cấp trang web của họ.

Khi trình duyệt tải một trang từ các trang này và phát hiện header, chúng sẽ chạy bộ lọc XSS bảo vệ dựa trên các header đó, có thể là một trong 3 giá trị:

X-XSS-Protection: 0
X-XSS-Protection: 1

X-XSS-Protection: 1; mode=block

Khi nhìn thấy header "X-XSS-Protection: 0", trình duyệt sẽ vô hiệu hóa bộ lọc bảo vệ XSS.
Khi nhìn thấy header "X-XSS-Protection: 1", trình duyệt sẽ khử mã của trang và xóa các mẫu cụ thể cho các cuộc tấn công XSS.

Khi nhìn thấy "X-XSS-Protection: 1; mode=block", trình duyệt sẽ chặn hiển thị bất kỳ nội dung nào trên trang nếu nó phát hiện các mẫu cụ thể cho các cuộc tấn công XSS.

Trình duyệt Edge sử dụng giá trị thứ 2 làm giá trị mặc định, tức là trình duyệt sẽ cố gắng khử mã của bất kỳ trang web nào mà nó tải, bất kể header của trang web có phải là X-XSS-Protection được cấu hình hay không.

Bộ lọc XSS của Edge không được kích hoạt theo mặc định

Mới đây nhà nghiên cứu bảo mật Heyes phát hiện ra rằng bộ lọc XSS trên trình duyệt Edge không hoạt động đúng cách và bị vô hiệu hóa, bị tắt theo mặc định.

Theo nhà nghiên cứu, mặc định bộ lọc XSS được kích hoạt theo mặc định. Tuy nhiên bộ lọc lại bị vô hiệu hóa, thậm chí khi người dường cố gắng kích hoạt X-XSS-Protection: 1, bộ lọc vẫn bị vô hiệu hóa, bị tắt.

Chưa ra lý do vì sao bộ lọc XSS lại bị tắt theo mặc định cho tất cả các trang web, phía Microsoft và nhóm phát triển Edge vẫn chưa có bất kỳ thông báo chính thức nào.

Nhiều khả năng nó không phải là cấu hình có chủ ý từ phía Microsoft mà là một lỗi. Cụ thể tính năng vẫn hoạt động bình thường và được kích hoạt trên trình duyệt Internet Explorer. Nếu muốn Microsoft đã phải loại bỏ tính năng này trên cả 2 trình duyệt.

Hơn nữa, có thể XSS Filter vẫn chưa được kích hoạt trên trình duyệt Edge, nhưng khi các trang web đặc biệt sử dụng thiết lập mức độ bảo mật thứ 3 mà hầu hết các chủ sở hữu trang web đều không sử dụng vì thiết lập này chặn Edge hiển thị các trang web.

Heyes lưu ý cách duy nhất để kích hoạt bộ lọc XSS là sử dụng thiết lập X-XSS-Protection: 1; mode=block.

Về phía Microsoft cho biết công ty không đưa ra bất kỳ bình luận, chia sẻ thêm nào với hãng bảo mật PortSwigger sau khi đưa ra bình luận hồi đầu tuần này.

Trường hợp bộ lọc XSS bị loại bỏ

Các nhà nghiên cứu tại PortSwigger cũng đưa ra giả thuyết trong trường hợp bộ lọc XSS bị loại bỏ. Có rất nhiều lý do để không loại trừ khả năng này.

Đầu tiên, các nhà nghiên cứu bỏ qua tính năng hoặc lạm dụng nó để thực hiện các cuộc tấn công khác trên trình duyệt cơ bản.

Thứ 2, Mozilla chưa bao giờ đồng tình với tính năng này và công ty phát triển cơ chế anti- XSS được hỗ trợ bởi trình duyệt chéo.
Thứ 3, theo cổng MDN, trang tài liệu chính thức về các tính năng web, bộ lọc XSS không còn quan trọng như trước đây:

"Mặc dù các biện pháp bảo vệ này phần lớn không còn cần thiết trên các trình duyệt hiện đại khi các trang web triển khai chính sách Content-Security-Policy, vô hiệu hóa việc sử dụng JavaScript không an toàn, các biện pháp này vẫn có thể bảo vệ người dùng trình duyệt web cũ hơn hỗ trợ CSP".

Thứ 4, chủ sở hữu trang web thường hiểu nhầm tính năng này và cấu hình sai trang web, vì vậy tính năng hiếm khi được tận dụng hết khả năng của nó.

Cuối cùng dù đó là một lỗi nào đó hoặc mục đích của Microsoft là vô hiệu hóa thì bộ lọc XSS vẫn không thu hút được lượng người dùng quan tâm.

Sử dụng trình duyệt Microsoft Edge, các bạn cũng không nên bỏ qua tổ hợp phím tắt giúp thao tác nhanh hơn trên chính trình duyệt này, danh sách phím tắt Edge tại đây.

https://thuthuat.taimienphi.vn/bo-loc-xss-tren-trinh-duyet-microsoft-edge-ngung-hoat-dong-36641n.aspx
Tiện ích dòng lệnh tuyệt vời của Windows, PowerShell cho Ubuntu có sẵn dưới dạng Snap giúp cho người dùng hệ điều hành mở này có thể dễ dàng sử dụng PowerShell chỉ với một vài dòng lệnh cài đặt đơn giản.

Tác giả: Ngọc Thảo     (4.0★- 14 đánh giá)  ĐG của bạn?

  

Bài viết liên quan

Ghi chú trong Microsoft Edge
Cách reset Microsoft Edge, cài đặt lại Microsoft Edge
Kiểm tra phiên bản Edge, check version trình duyệt web Microsoft Edge
Sử dụng tính năng SET ASIDE trên trình duyệt Microsoft Edge
Microsoft Edge nâng cấp thanh công cụ để mang đến trải nghiệm sử dụng mới
Từ khoá liên quan:

Bộ lọc XSS trên trình duyệt Microsoft Edge ngừng hoạt động

, Microsoft, bộ lọc XSS,

SOFT LIÊN QUAN
  • Microsoft Edge Insider

    Trải nghiệm trình duyệt Edge mới trên Chromium

    Microsoft Edge Insider được Microsoft phát hành dành cho các lập trình viên hay những ai muốn tìm hiểu về phiên bản trình duyệt Edge mới, được cập nhật về những tính năng mới độc đáo. Bên cạnh đó, người dùng cũng có thể tải về từng bản build của Edge và dùng thử cũng như góp ý về những tính năng mong muốn với mục đích để trình duyệt này trở nên hoàn thiện hơn.

Tin Mới

  • TikTok ra mắt Jump, công cụ tích hợp ứng dụng bên thứ ba trong clip

    TikTok vừa giới thiệu công cụ tích hợp ứng dụng và trải nghiệm bên thứ 3 mang tên Jump. Với tính năng mới này, các nhà sáng tạo TikTok có thể liên kết với một số dịch vụ và chương trình do bên thứ ba sở hữu, chẳng hạn như để chia sẻ công thức nấu ăn hoặc một loạt các bài tập thể dục trong bài đăng của mình.

  • Windows 11 sẽ ra mắt kèm với tính năng chạm để đánh thức máy tính

    Theo một rò rỉ mới, việc bật màn hình máy tính có thể sẽ trở nên nhanh hơn và trực quan hơn so với hiện tại khi Windows 11 ra mắt. Thay vì sử dụng nút nguồn mỗi lần muốn đánh thức máy tính Windows như trước đây, người dùng sẽ sớm có thể chạm vài lần vào màn hình để làm điều đó với tính năng Wake on Touch mới.

  • Rò rỉ Windows 11 hé lộ về một giao diện hoàn toàn mới

    Cách đây không lâu, ảnh chụp màn hình của của bản phát hành hệ điều hành lớn tiếp theo của Microsoft, Windows 11 đã bị rò rỉ trên web, cho thấy những điều mà CEO của công ty gọi là bản cập nhật lớn nhất "trong một thập

  • Top 10 phần mềm Fake IP, lướt web ẩn danh tốt nhất

    Sử dụng phần mềm Fake IP sẽ giúp bạn đổi ip hay ẩn ip từ đó có thể truy cập vào các Web như Facebook, Youtube, ... bị chặn, không những thế phần mềm thay đổi địa chỉ IP giúp bạn có thể chơi game dễ dàng hơn, vượt tường lửa của một số Website.


 Mùa hè tới rồi muốn so sánh giá tìm điều hòa giá rẻ nhất thị trường hãy dùng TopGia để so sanh gia có nhiều mẫu dieu hoa để so sanh sanh, xem dieu hoagiá rẻ để so sánh giá