Svaka četvrta analizirana ekstenzija za Google Chrome omogućava krađu podataka

Vesti, 30.09.2011, 11:34 AM

Svaka četvrta analizirana ekstenzija za Google Chrome omogućava krađu podataka

Od 100 testiranih ekstenzija za Google Chrome, 27 je ranjivo i može biti iskorišćeno za krađu podataka (lozinki, istorije itd.) pomoću posebno dizajniranih malicioznih veb sajtova ili hakovanjem onda kada se koristi javna WiFi mreža.

Do ovog zaključka došla su trojica istraživača analizirajući 50 najpopularnijih ekstenzija i 50 nasumično izabranih ekstenzija za Google Chrome.

Dokazujući svoje tvrdnje, istraživači su izveli proof-of-concept napade kako bi pokazali otkrivene ranjivosti ekstenzija. Oni su tragali za ranjivostima koje omogućavaju ubacivanje JavaScript-a u jezgro ekstenzije jer to omogućava njeno potpuno preuzimanje. Loša vest je da im je to uspelo u slučaju 25% testiranih ekstenzija, među kojima se nalazi sedam njih koje imaju preko 300000 korisnika.

Međutim, olakšavajuća okolnost je otkriće istraživača da čak 49 od 51 pronađene ranjivosti može biti zakrpljeno pomoću jedne od dve ponuđene Content Security Policies (CSP) koje uspešno sprečavaju ubacivanje malicioznog JavaScript koda na različite načine - zabranom eval funkcije tako da podaci koji nisu sigurni ne mogu biti izvršavani kao kod ili zamenom legitimnog JavaScript-a .js fajlom tako da se ubačene maliciozne skripte odmah diferenciraju od onih legitimnih i prepoznaju kao maliciozne ili pak potpunim ili delimičnim onemogućavanjem eksternih skripti.

Pored bagova u samim ekstenzijama, i veb sajtovi mogu ekstenzije učiniti ranjivim, kažu istraživači. CSP ovo ne može da spreči, ali je preporuka istraživača programerima ekstenzija da ne koriste innerHTML za izmenu veb sajtova. Umesto toga, treba koristiti innerText ili DOM metode kao što je appendChild. Ekstenzije takođe ne bi trebalo da dodaju CSS ili HTTP skripte HTTPS veb sajtovima.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Biometrijski ''skimmeri'' su nova pretnja za korisnike bankomata

Biometrijski ''skimmeri'' su nova pretnja za korisnike bankomata

Stručnjaci kompanije Kaspersky Lab nedavno su sproveli istraživanje kako bi utvrdili na koji način sajber kriminalci mogu da iskoriste nove tehnolo... Dalje

Ukradeni podaci 500 miliona korisnika Yahooa, kompanija smatra da iza napada stoji neka država

Ukradeni podaci 500 miliona korisnika Yahooa, kompanija smatra da iza napada stoji neka država

Yahoo je zvanično potvrdio ono o čemu se u avgustu samo spekulisalo, ali izgleda da su stvari i gore od onoga što su govorile tadašnje procene da ... Dalje

Australijska policija upozorila građane da neko ostavlja opasne USB stikove u poštanskim sandučićima

Australijska policija upozorila građane da neko ostavlja opasne USB stikove u poštanskim sandučićima

Austalijska policija je upozorila javnost da su nepoznate osobe ostavile neobeležene USB memorijske stikove u po svemu sudeći nasumično odabranim p... Dalje

Sajber kriminalci se osvetili novinaru DDoS napadom na njegov web sajt

Sajber kriminalci se osvetili novinaru DDoS napadom na njegov web sajt

Poznati novinar i bloger koji se bavi temama iz oblasti informatičke bezbednosti Brajan Krebs ove nedelje se borio sa DDoS napadima za koje Krebs i k... Dalje

Ransomware DetoxCrypto se krije iza naziva softvera kompanije Malwarebytes

Ransomware DetoxCrypto se krije iza naziva softvera kompanije Malwarebytes

Prevaranti često imitiraju legitimne programe i servise da bi prevarili korisnike i kompromitovali njihove naloge i uređaje. Ako nisu lažne stranic... Dalje