W przeglądarce Chrome zidentyfikowano problem z przesyłaniem poufnych danych na serwery Google podczas włączania rozszerzonego trybu sprawdzania pisowni, który wprowadza weryfikację z wykorzystaniem zewnętrznej usługi. Problem występuje również w przeglądarce Edge przy użyciu dodatku Microsoft Editor.
Okazało się, że tekst do sprawdzenia jest przesyłany między innymi z formularzy wprowadzania, które zawierają poufne dane, w tym z pól zawierających nazwy użytkowników, adresy, e-maile, dane paszportowe, a nawet hasła, jeśli pola wprowadzania haseł nie są ograniczone standardowym tagiem "". Na przykład, problem prowadzi do przesyłania na serwer www.googleapis.com haseł w przypadku włączenia opcji wyświetlania wprowadzonego hasła, zrealizowanej w usługach Google Cloud (Secret Manager), AWS (Secrets Manager), Facebook, Office 365, Alibaba Cloud i LastPass. Spośród 30 przetestowanych znanych stron internetowych, w tym sieci społecznościowych, banków, platform chmurowych i sklepów internetowych, 29 okazało się podatnych na wyciek.
W AWS i LastPass problem został już szybko rozwiązany poprzez dodanie parametru "spellcheck=false" w tagu "input". Aby zablokować przesyłanie danych po stronie użytkownika, należy wyłączyć rozszerzone sprawdzanie w ustawieniach (sekcja „Języki / Sprawdzanie pisowni / Rozszerzone sprawdzanie” lub „Languages / Spell check / Enhanced spell check”, domyślnie rozszerzone sprawdzanie jest wyłączone).


Źródło: opennet.ru
