Исследователем обнаружены около 200 уязвимых расширений для разных браузеров

Как API расширений может использоваться вредоносными сайтами для получения личных данных.

В закладки
Аудио

Французский исследователь Дольер Соме опубликовал статью, в которой рассказал, как вредоносные сайты могут использовать API расширений браузеров для выполнения кода внутри самого браузера и кражи такой конфиденциальной информации как закладки, история просмотров и файлы cookie пользователей. Также, злоумышленники могут использовать их для запуска загрузки вредоносных файлов и хранения данных в постоянном хранилище расширения, которые впоследствии могут использоваться для отслеживания пользователя в интернете.

Количество расширений с разными видами уязвимостей. Автор: Дольер Соме

С помощью собственного инструмента статического анализа Соме протестировал более 78 тыс. расширений для Google Chrome, Mozilla Firefox и Opera. Из них он выявил 197 расширений, в которых были незащищены внутренние API из-за чего вредоносные сайты могли получить прямой доступ к данным, хранящимся в браузере пользователя (которые обычно может получить только собственный код расширения при наличии соответствующих разрешений). Больше всего уязвимых расширений было найдено для браузера Google Chrome (171). Около 15% от всех уязвимых расширений имели более 10 тыс. установок.

Распределение расширений по категориям и количеству установок. Автор: Дольер Соме

Перед обнародованием своей работы в начале января, исследователь уведомил поставщиков браузеров о полученных результатах. «Firefox удалил все зарегистрированные мной расширения. Opera также удалила все расширения, кроме двух, которые могут быть использованы для запуска загрузок. Chrome признал проблему в обнаруженных расширениях. Мы всё ещё обсуждаем с разработчиками возможные действия: удалить или исправить расширения», – сказал Соме.

Технические подробности и список всех уязвимых расширений приведены в статье исследователя.

Материал опубликован пользователем.
Нажмите кнопку «Написать», чтобы рассказать свою историю.

Написать
{ "author_name": "Pavel Chistyakov", "author_type": "self", "tags": ["\u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438","\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f","opera","firefox","chrome"], "comments": 4, "likes": 23, "favorites": 7, "is_advertisement": false, "subsite_label": "tech", "id": 85463, "is_wide": false, "is_ugc": true, "date": "Sun, 20 Jan 2019 06:57:52 +0300", "is_special": false }
Объявление на TJ
Видео и гифки
Гифки и видео — наконец-то всё в одном месте. Это тот подсайт, куда можно постить короткие ролики, коубы и гифки без…
Подписаться
Подписан
Отписаться
0
{ "id": 85463, "author_id": 5612, "diff_limit": 1000, "urls": {"diff":"\/comments\/85463\/get","add":"\/comments\/85463\/add","edit":"\/comments\/edit","remove":"\/admin\/comments\/remove","pin":"\/admin\/comments\/pin","get4edit":"\/comments\/get4edit","complain":"\/comments\/complain","load_more":"\/comments\/loading\/85463"}, "attach_limit": 2, "max_comment_text_length": 5000, "subsite_id": 214344, "last_count_and_date": null }
4 комментария
Популярные
По порядку
5

Пользователи safari как всегда в сторонке

Ответить
0

Internet explorer тоже

Ответить
–1

Потому что нет расширений

Ответить
0

расширений куча, просто они либо с закрытыми исходниками, либо распространяются через AppStore

Ответить
Обсуждаемое
Кино и сериалы
Фото: Полное воссоединение «Друзей»
Дженнифер Энистон больше не избегает соцсетей: она завела инстаграм и сделала селфи с экс-коллегами по сериалу.
Интернет и мемы
Как Tinder в России стал обителью иронии и мемов — рассказывает создатель сообщества Swipe Right
«Cяду тебе на лицо» в анкете ещё не значит, что девушка ищет секса.
Новости
Власти Саратова предложили закрепить за каждым ребёнком маршрут от дома до школы, который нельзя будет нарушать
После убийства школьницы они также проверят гаражные кооперативы и избавятся от зелёных насаждений.
Популярное за три дня
Интернет и мемы
«Эй, выпустите меня!»: ирландец перед смертью записал сообщение для своих похорон, чтобы рассмешить скорбящих близких
Крайне необычный способ поднять настроение людям, столкнувшимся с утратой.
Интернет и мемы
Наследие Sовка
Кино и сериалы
Фото: Полное воссоединение «Друзей»
Дженнифер Энистон больше не избегает соцсетей: она завела инстаграм и сделала селфи с экс-коллегами по сериалу.

Прямой эфир

[ { "id": 1, "label": "100%×150_Branding_desktop", "provider": "adfox", "adaptive": [ "desktop" ], "adfox_method": "createAdaptive", "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "ezfl" } } }, { "id": 2, "label": "1200х400", "provider": "adfox", "adaptive": [ "phone" ], "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "ezfn" } } }, { "id": 3, "label": "240х200 _ТГБ_desktop", "provider": "adfox", "adaptive": [ "desktop" ], "adfox": { "ownerId": 228129, "params": { "pp": "i", "ps": "cndo", "p2": "fizc" } } }, { "id": 4, "label": "Article Branding", "provider": "adfox", "adaptive": [ "desktop" ], "adfox": { "ownerId": 228129, "params": { "p1": "cfovy", "p2": "glug" } } }, { "id": 5, "label": "300x500_desktop", "provider": "adfox", "adaptive": [ "desktop" ], "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "ezfk" } } }, { "id": 6, "disable": true, "label": "1180х250_Interpool_баннер над комментариями_Desktop", "provider": "adfox", "adaptive": [ "desktop" ], "adfox": { "ownerId": 228129, "params": { "pp": "h", "ps": "clmf", "p2": "ffyh" } } }, { "id": 7, "label": "Article Footer 100%_desktop_mobile", "provider": "adfox", "adaptive": [ "desktop", "tablet", "phone" ], "adfox": { "ownerId": 228129, "params": { "p1": "byswn", "p2": "fjxb" } } }, { "id": 8, "label": "Fullscreen Desktop", "provider": "adfox", "adaptive": [ "desktop", "tablet" ], "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "fjoh" } } }, { "id": 9, "label": "Fullscreen Mobile", "provider": "adfox", "adaptive": [ "phone" ], "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "fjog" } } }, { "id": 10, "disable": true, "label": "Native Partner Desktop", "provider": "adfox", "adaptive": [ "desktop", "tablet" ], "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "clmf", "p2": "fmyb" } } }, { "id": 11, "disable": true, "label": "Native Partner Mobile", "provider": "adfox", "adaptive": [ "phone" ], "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "clmf", "p2": "fmyc" } } }, { "id": 12, "label": "Кнопка в шапке", "provider": "adfox", "adaptive": [ "desktop", "tablet" ], "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "fdhx" } } }, { "id": 13, "label": "DM InPage Video PartnerCode", "provider": "adfox", "adaptive": [ "desktop", "tablet", "phone" ], "adfox_method": "createAdaptive", "adfox": { "ownerId": 228129, "params": { "pp": "h", "ps": "cndo", "p2": "flvn" } } }, { "id": 14, "label": "Yandex context video banner", "provider": "yandex", "yandex": { "block_id": "VI-223677-0", "render_to": "inpage_VI-223677-0-130073047", "adfox_url": "//ads.adfox.ru/228129/getCode?pp=h&ps=cndo&p2=fpjw&puid1=&puid2=&puid3=&puid4=&puid8=&puid9=&puid10=&puid21=&puid22=&puid31=&puid32=&puid33=&fmt=1&dl={REFERER}&pr=" } }, { "id": 15, "label": "Баннер в ленте на главной", "provider": "adfox", "adaptive": [ "desktop", "tablet", "phone" ], "adfox": { "ownerId": 228129, "params": { "p1": "byudv", "p2": "ftjf" } } }, { "id": 16, "label": "Кнопка в шапке мобайл", "provider": "adfox", "adaptive": [ "tablet", "phone" ], "adfox": { "ownerId": 228129, "params": { "p1": "ccydt", "p2": "ftwx" } } }, { "id": 17, "label": "Stratum Desktop", "provider": "adfox", "adaptive": [ "desktop" ], "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "fzvb" } } }, { "id": 18, "label": "Stratum Mobile", "provider": "adfox", "adaptive": [ "tablet", "phone" ], "auto_reload": true, "adfox": { "ownerId": 228129, "params": { "pp": "g", "ps": "cndo", "p2": "fzvc" } } }, { "id": 20, "label": "Кнопка в сайдбаре", "provider": "adfox", "adaptive": [ "desktop" ], "adfox": { "ownerId": 228129, "params": { "p1": "chfbk", "p2": "gnwc" } } } ]