image

Lek in populaire Chrome-extensie gaf toegang tot e-mail gebruikers

woensdag 6 juni 2018, 11:58 door Redactie, 0 reacties

Een beveiligingslek in een populaire Chrome-extensie met ruim 8 miljoen gebruikers maakte het mogelijk voor aanvallers om de webmail van deze gebruikers te benaderen en hun e-mails te lezen. Alleen het bezoeken van een gehackte of kwaadaardige website was in dit geval voldoende geweest.

De kwetsbaarheid bevond zich in de Read&Write-extensie voor Chrome. Deze extensie helpt bij het maken van documenten, webpagina's en andere digitale content. Read&Write maakt gebruik van een programmeerinterface die websites met de extensie laat communiceren. Beveiligingsonderzoeker Matthew Bryant ontdekte dat het mogelijk was om via deze interface de extensie te kapen en data van andere websites te lezen via de geauthenticeerde sessie van de gebruiker.

Als de gebruiker op het moment van de aanval bijvoorbeeld op Gmail was ingelogd was het mogelijk om zijn of haar e-mails te lezen. Bryant merkt op dat elke willekeurige website met de interface kon communiceren en de aanval had kunnen uitvoeren. De onderzoeker rapporteerde de kwetsbaarheid op 2 juni aan extensie-ontwikkelaar texthelp, waarna er op 4 juni een beveiligingsupdate verscheen. In onderstaande YouTube-video demonstreert Bryant de aanval.

Image

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.