Chrome brauseris avastati probleem, mille tõttu saadetakse konfidentsiaalsed andmed Google’i serveritesse, kui on aktiveeritud ulatuslik õigekirjakontroll, mis hõlmab välise teenuse kasutamist. Probleem ilmneb ka Edge brauseris, kui kasutatakse Microsoft Editor'i lisa.
Selgus, et kontrollimiseks edastatav tekst pärineb ka sisendvormidest, mis sisaldavad konfidentsiaalseid andmeid, sealhulgas kasutajanimesid, aadresse, e-kirju, passiandmeid ja isegi paroole, juhul kui parooliväljad ei ole piiratud tavalise <input type=password> sildiga. Näiteks toob probleem kaasa andmete edastamise server www.googleapis.com paroolide saatmiseni, kui on aktiveeritud sisselogitud parooli kuvamise võimalus, mida pakuvad Google Cloud (Secret Manager), AWS (Secrets Manager), Facebook, Office 365, Alibaba Cloud ja LastPass. 30 testitud tuntud veebilehest, sealhulgas sotsiaalmeediast, pankadest, pilveplatvormidest ja veebipoodidest, 29 läks lekkeoha alla.
AWS-is ja LastPassis on probleem juba kiiresti lahendatud, lisades "spellcheck=false" atribuudiks sildi <input>. Andmete edastamise blokeerimiseks kasutaja poolel tuleb seadetes keelata täiustatud kontroll (jaotis „Languages/Spell check/Enhanced spell check” või „Keeled/Õigekirjakontroll/Täiendav kontroll”, vaikimisi on täiustatud kontroll keelatud).


Allikas: opennet.ru
