W Chrome wykryto wyciek haseł z pól z podglądem ukrytego wprowadzenia

W przeglądarce Chrome zidentyfikowano problem z przesyłaniem poufnych danych na serwery Google podczas włączania rozszerzonego trybu sprawdzania pisowni, który wprowadza weryfikację z wykorzystaniem zewnętrznej usługi. Problem występuje również w przeglądarce Edge przy użyciu dodatku Microsoft Editor.

Okazało się, że tekst do sprawdzenia jest przesyłany między innymi z formularzy wprowadzania, które zawierają poufne dane, w tym z pól zawierających nazwy użytkowników, adresy, e-maile, dane paszportowe, a nawet hasła, jeśli pola wprowadzania haseł nie są ograniczone standardowym tagiem "". Na przykład, problem prowadzi do przesyłania na serwer www.googleapis.com haseł w przypadku włączenia opcji wyświetlania wprowadzonego hasła, zrealizowanej w usługach Google Cloud (Secret Manager), AWS (Secrets Manager), Facebook, Office 365, Alibaba Cloud i LastPass. Spośród 30 przetestowanych znanych stron internetowych, w tym sieci społecznościowych, banków, platform chmurowych i sklepów internetowych, 29 okazało się podatnych na wyciek.

W AWS i LastPass problem został już szybko rozwiązany poprzez dodanie parametru "spellcheck=false" w tagu "input". Aby zablokować przesyłanie danych po stronie użytkownika, należy wyłączyć rozszerzone sprawdzanie w ustawieniach (sekcja „Języki / Sprawdzanie pisowni / Rozszerzone sprawdzanie” lub „Languages / Spell check / Enhanced spell check”, domyślnie rozszerzone sprawdzanie jest wyłączone).

W Chrome wykryto wyciek haseł z pól z podglądem ukrytego wprowadzenia
1
W Chrome wykryto wyciek haseł z pól z podglądem ukrytego wprowadzenia


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster