В техническом ответе, опубликованном исследователями из Висконсинского университета в Мадисоне, утверждается, что около 17 300 расширений в Интернет-магазине Chrome (12,5%) имеют необходимые разрешения для извлечения конфиденциальной информации с сайтов.
Некоторые из них, включая популярные блокировщики рекламы, имеют несколько миллионов установок.
В отчете упоминаются следующие уязвимые сайты:
gmail.com — пароли в открытом виде в исходном коде HTML
cloudflare.com — пароли в открытом виде в исходном коде HTML
facebook.com* — пользовательские данные могут быть извлечены через DOM API
citibank.com — пользовательские данные могут быть извлечены через DOM API
irs.gov — SSN в открытом виде в исходном коде HTML
capitalone.com — SSN в открытом виде в исходном коде HTML
usenix.org — SSN в открытом виде в исходном коде HTML
amazon.com — данные кредитной карты (включая код безопасности) и ZIP-код доступны в открытом виде в исходном коде HTML
* Facebook принадлежит компании Meta (организация признана экстремистской, ее деятельность запрещена на территории России).
Анализ показал, что 190 расширений (некоторые из которых имеют более 100 тыс. загрузок) напрямую обращаются к полям паролей и хранят значения в переменной. Можно предположить, что некоторые издатели уже пытаются использовать эту брешь в безопасности.
Некоторые компании уже отреагировали на данное исследование. Например, компания Amazon дала свой комментарий на этот счет:
В компании Amazon безопасность клиентов является одним из главных приоритетов, и мы предпринимаем ряд мер для ее защиты. Информация о клиентах, вводимая на веб-сайтах Amazon, надежно защищена.
Мы призываем разработчиков браузеров и расширений использовать передовые методы обеспечения безопасности для дополнительной защиты клиентов, пользующихся их услугами.
Представитель Google подтвердил, что данный вопрос рассматривается, и сослался на FAQ по безопасности расширений Chrome, в котором доступ к полям паролей не рассматривается как проблема безопасности, если соответствующие разрешения получены легитимным путем.
#советыдлякомпьютера
Нет комментариев