Opera heeft een beveiligingslek in de Neon-browser opgelost dat prompt injection-aanvallen mogelijk maakte. Onderzoekers van de Brave-browser ontdekten dat aanvallers via kwaadaardige instructies op een website ongemerkt gebruikersgegevens konden stelen en rapporteerden dit aan Opera.
De Neon-browser, een "AI agentic browser", voert verschillende taken voor gebruikers uit. De AI-assistent kon echter niet goed onderscheiden of instructies van gebruikers of aanvallers kwamen. Aanvallers konden verborgen HTML-elementen op websites plaatsen, die de AI-assistent zou uitvoeren zonder dat de gebruiker het merkte. Brave-onderzoekers demonstreerden hoe de AI-assistent de Opera-accountpagina kon openen en het e-mailadres van de gebruiker naar aanvallers kon sturen. Brave meldde het probleem op 14 oktober via Bugcrowd aan Opera. Drie dagen later sloot Opera de melding, omdat gedetailleerde stappen ontbraken. Later erkende Opera dat de melding per ongeluk was gesloten en bracht een oplossing uit. Brave maakte de details daarna openbaar. Opera bevestigde de kwetsbaarheid, maar vermeldde niet dat Brave het had gerapporteerd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *