- شناسه CVE-2024-52928 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: ژوئن 26, 2025
- به روز شده: ژوئن 26, 2025
- امتیاز: 9.6
- نوع حمله: Unknown
- اثر گذاری: Bypass
- حوزه: مرورگرها
- برند: The Browser Company
- محصول: Arc Browser
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
این آسیبپذیری بحرانی در مرورگر Arc نسخه ویندوز ،به مهاجمان اجازه میدهد با استفاده از مجوزهایی که قبلاً توسط کاربر داده شدهاند، مجوزهای جدیدی را بدون اطلاع کاربر و صرفاً با کلیک روی هر بخش از سایت اعمال کنند.
توضیحات
این آسیبپذیری در مرورگر Arc روی سیستمعامل ویندوز (نسخههای 1.26.0 و پایینتر) به دلیل مدیریت نادرست وضعیت تنظیمات سایت (CWE-284) رخ میدهد. در این حالت، وبسایتهایی که قبلاً از کاربر مجوز دریافت کردهاند، میتوانند با سوءاستفاده از این آسیبپذیری، درخواست مجوزهای جدیدی بدهند که بدون تأیید صریح کاربر و تنها با کلیک او در هر نقطه از صفحه، بهطور خودکار اعطا میشوند. این آسیب پذیری نیازی به احراز هویت نداشته، اما به تعامل کاربر (کلیک روی صفحه) وابسته بوده و از راه دور قابل بهرهبرداری است. در عین حال درخواستهای مجوز برای وب سایت های جدید همچنان به درستی نمایش داده شده و درخواست های رد شده نیز رعایت می گردند. همچنین این آسیب پذیری سه اصل امنیت شامل محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترس پذیری (availability) را تهدید می کند. این آسیب پذیری فقط نسخههای ویندوزی Arc را تحت تأثیر قرار میدهد و نسخههای macOS آسیبپذیر نیستند. The Browser Company این آسیب پذیری را در تاریخ 4 نوامبر 2024 شناسایی کرده و آن را در نسخه 1.26.1 با یک hotfix برطرف کرده است.
CVSS
Score | Severity | Version | Vector String |
9.6 | Critical | 3.1 | CVSS:3.1/AC:L/AV:N/A:L/C:H/I:H/PR:N/S:C/UI:R |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
Affected at prior to 1.26.1 | Windows | Arc Browser |
لیست محصولات بروز شده
Versions | Platforms | Product |
1.26.1 | Windows | Arc Browser |
نتیجه گیری
با توجه به بحرانی بودن این آسیبپذیری و امکان بهرهبرداری از آن تنها با تعامل ساده کاربر، بهروزرسانی فوری مرورگر Arc به نسخه 1.26.1 یا بالاتر، برای جلوگیری از نقض حریم خصوصی و افزایش سطح دسترسی غیرمجاز اکیداً توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2024-52928
- https://www.cvedetails.com/cve/CVE-2024-52928/
- https://arc.net/security/bulletins#windows-site-settings-bypass-cve-2024-52928
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2024-52928
- https://vuldb.com/?id.314024
- https://nvd.nist.gov/vuln/detail/CVE-2024-52928
- http://cwe.mitre.org/data/definitions/284.html