In Chrome è stata rilevata una fuga di password dai campi con anteprima di input nascosto

In Google Chrome è stato riscontrato un problema nell'invio di dati sensibili ai server Google quando è attivata la modalità avanzata di correzione ortografica, che implica l'utilizzo di un servizio esterno per il controllo. Il problema si manifesta anche nel browser Edge quando si utilizza l'estensione Microsoft Editor.

È emerso che il testo per la correzione viene trasmesso anche da moduli di input contenenti dati sensibili, inclusi campi con nomi utente, indirizzi, email, dati di identificazione e anche password, nel caso in cui i campi di input delle password non siano limitati dal tag standard «». Ad esempio, il problema porta all'invio a server www.googleapis.com di password se è attivata l'opzione per visualizzare la password inserita, implementata nei servizi Google Cloud (Secret Manager), AWS (Secrets Manager), Facebook, Office 365, Alibaba Cloud e LastPass. Dei 30 siti noti testati, inclusi social network, banche, piattaforme cloud e negozi online, 29 sono risultati vulnerabili a perdite di dati.

In AWS e LastPass il problema è già stato risolto rapidamente attraverso l'aggiunta del parametro «spellcheck=false» nel tag «input». Per bloccare l'invio di dati dall'utente, è necessario disabilitare nelle impostazioni il controllo ortografico avanzato (sezione «Languages/Spell check/Enhanced spell check» o «Lingue/Controllo ortografico/Controllo avanzato», per impostazione predefinita il controllo avanzato è disattivato).

In Chrome è stata rilevata una fuga di password dai campi con anteprima di input nascosto
1
In Chrome è stata rilevata una fuga di password dai campi con anteprima di input nascosto


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster