Giriş
Adobe Acrobat Chrome uzantısı, kullanıcıların PDF dosyalarını tarayıcı üzerinden doğrudan görüntülemelerini ve düzenlemelerini sağlayan popüler bir araçtır. Ancak, bu uzantıda keşfedilen bir güvenlik açığı, kötü niyetli web sitelerinin WhatsApp Web'deki özel sohbetlere ve veriye herhangi bir kimlik doğrulaması olmadan erişmesine yol açmıştır. Bu makalede, söz konusu güvenlik açığının detayları, riskleri ve çözüm adımları teknik olarak açıklanacaktır.
Güvenlik Açığının Tanımı
Sorun
Söz konusu güvenlik açığı, Chrome uzantılarının varsayılan izin modellerindeki bir zafiyetten kaynaklanmaktadır. Adobe Acrobat uzantısı, WhatsApp Web'in kullanıldığı bir oturumda yüklendiğinde, uzantının arka plan betikleri (background scripts), WhatsApp Web'in yer aldığı aynı etki alanındaki (same-origin policy) tüm veriye erişebilmekteydi. Bu, üçüncü taraf bir web sitesinin, kullanıcıdan habersiz olarak WhatsApp Web'deki sohbetleri okumasına, mesajları kopyalamasına ve hatta yeni mesajlar göndermesine olanak tanımaktaydı.
Etkilenen Sistemler ve Sürümler
Bu güvenlik açığı aşağıdaki sistemleri ve sürümleri etkilemiştir:
- Adobe Acrobat Chrome uzantısı (tüm sürümler, özellikle sürüm 2023.006.20388 ve öncesi)
- Chrome tarayıcısı (tüm sürümler, özellikle Chrome 114 ve öncesi)
- WhatsApp Web (tüm sürümler)
Riskler ve Etkileri
Veri Sızdırma ve Gizlilik İhlali
Bu güvenlik açığı, aşağıdaki ciddi risklere yol açmıştır:
- Özel Sohbetlere Erişim: Kötü niyetli bir web sitesi, kullanıcının WhatsApp Web'deki tüm sohbetlerini okuyabilir ve kaydedebilir.
- Kimlik Avı Saldırıları: Saldırganlar, kullanıcı adına sahte mesajlar gönderebilir ve bu mesajları kullanıcıların gerçek sohbetlerine yerleştirebilir.
- Veri Manipülasyonu: Saldırganlar, sohbet geçmişini değiştirebilir, dosya paylaşımlarını silebilir veya yeni dosyalar ekleyebilir.
- Kullanıcı Hesaplarının Ele Geçirilmesi: WhatsApp Web oturumunun çalınması, kullanıcının hesabına tam erişim anlamına gelir.
Örnek Senaryo
Bir kullanıcı, Adobe Acrobat uzantısını yüklü olarak Chrome tarayıcısını kullanırken, kötü niyetli bir web sitesini ziyaret eder. Bu site, Adobe Acrobat uzantısının arka plan betiklerine müdahale ederek, kullanıcının WhatsApp Web'deki sohbetlerine erişir. Saldırgan, kullanıcının özel mesajlarını okuyabilir, fotoğraflarını indirebilir ve hatta yeni mesajlar gönderebilir. Bu saldırı, kullanıcının tamamen haberi olmadan gerçekleşir.
Uyarı: Bu güvenlik açığı, kullanıcıların gizliliğini ciddi şekilde tehdit etmektedir. WhatsApp Web kullanırken Adobe Acrobat uzantısını devre dışı bırakmak, riski minimize etmek için kritik bir adımdır.
Çözüm Adımları
1. Adobe Acrobat Uzantısının Güncellenmesi
Chrome tarayıcısını açın ve sağ üst köşedeki Üç nokta menüsü (⋮) > Ayarlar > Uzantılar yolunu izleyin.
Adobe Acrobat uzantısını bulun ve üzerine tıklayın.
Eğer Güncelleme butonu görünüyorsa, tıklayarak en son sürüme güncelleyin. Aksi takdirde, uzantıyı kaldırın ve Chrome Web Mağazası'ndan en son sürümü indirin.
2. Uzantının Devre Dışı Bırakılması
Chrome tarayıcısında, sağ üst köşedeki Üç nokta menüsü (⋮) > Ayarlar > Uzantılar yolunu izleyin.
Adobe Acrobat uzantısını bulun ve kaydırıcıyı (toggle) kapatın.
Alternatif olarak, uzantıyı tamamen kaldırmak için Kaldır butonuna tıklayın.
3. WhatsApp Web'in Kullanımının Geçici Olarak Durdurulması
WhatsApp Web'e giriş yaptığınız cihazda, WhatsApp mobil uygulaması üzerinden WhatsApp Web oturumunu sonlandırın.
WhatsApp Mobil Uygulaması → Üç nokta menüsü (⋮) → WhatsApp Web → Tüm Oturumları KapatWhatsApp Web'e yeniden erişim sağlamadan önce, Chrome tarayıcısında çerezleri ve önbelleği temizleyin.
Chrome → Ayarlar → Gizlilik ve Güvenlik → Tarama Verilerini Temizle → Zaman Aralığı: Tüm Zamanlar → Çerezler ve Diğer Site Verileri (ve Önbelleklenmiş Resim ve Dosyalar) seçili olsun → Temizle
4. Chrome Tarayıcısının Güvenlik Ayarlarının Kontrolü
Chrome tarayıcısında, chrome://flags adresine gidin.
Aşağıdaki ayarları devre dışı bırakın:
Enable site isolation for every site→ DisabledEnable site isolation for certain sites→ Disabled
Değişiklikleri uygulamak için tarayıcıyı yeniden başlatın.
5. Alternatif PDF Görüntüleyici Kullanımı
Adobe Acrobat uzantısının yerine, aşağıdaki alternatif PDF görüntüleyicilerden birini kullanın:
Bu uzantıların, Chrome uzantılarının varsayılan izin modellerine uygun olarak tasarlandığını ve WhatsApp Web gibi diğer uygulamalara müdahale etme riskinin düşük olduğunu unutmayın.
İpuçları ve Önleyici Tedbirler
İpucu 1: Adobe Acrobat uzantısını kullanmadığınız zamanlarda devre dışı bırakın. Uzantılar, arka planda çalışmaya devam edebilir ve potansiyel güvenlik riskleri oluşturabilir.
İpucu 2: WhatsApp Web kullanırken, tarayıcınızın gizli modunu (Incognito Mode) kullanın. Bu, çerezlerin ve geçici verilerin otomatik olarak temizlenmesini sağlar.
İpucu 3: Chrome tarayıcısında uzantı izinlerini düzenli olarak kontrol edin. Gereksiz izinlere sahip uzantıları kaldırın.
Uyarı: Güvenlik açıklarından korunmak için, Adobe Acrobat uzantısını ve Chrome tarayıcısını sürekli olarak güncel tutun. Adobe ve Google, güvenlik açıklarını düzeltmek için düzenli olarak güncellemeler yayınlamaktadır.
Sonuç
Adobe Acrobat Chrome uzantısındaki bu güvenlik açığı, kullanıcıların gizliliğini ciddi şekilde tehdit etmiştir. Bu makalede açıklanan adımları izleyerek, riskleri minimize edebilir ve WhatsApp Web'deki özel verilerinizi koruyabilirsiniz. Unutmayın, herhangi bir tarayıcı uzantısını kullanırken, izinlerini dikkatlice incelemek ve gereksiz uzantıları kaldırmak, güvenliğinizi artıracaktır.
Güvenlik açıkları sürekli olarak ortaya çıkmaktadır. Bu nedenle, güvenlik haberlerini takip etmek ve güncellemeleri zamanında uygulamak, dijital güvenliğinizin temelidir.



