X



【悲報】GmailやAmazonでは「HTMLにプレーンテキストでパスワードが保存されている」とセキュリティ研究者が警告 [752644586]
■ このスレッドは過去ログ倉庫に格納されています
0001番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a3a6-6U3g)
垢版 |
2023/09/07(木) 14:47:28.77ID:B9OFqfCt0?2BP(1000)

ブラウザのテキスト入力フィールドに関する脆弱(ぜいじゃく)性の分析により、大手企業や官公庁のサイトのHTMLソースコードに平文でパスワードが保存されていることが判明しました。問題を発見した専門家らは、試しに機密データを抜き取れるテスト用の拡張機能を作成したところ、いとも簡単にChromeウェブストアにアップロードできたと報告しています。

研究チームによると、今回特定された不具合は拡張機能がウェブページの内部コードにアクセスする方法に起因しているとのこと。多くのサイトは、HTMLなどで記述されたドキュメントをプログラムで操作できるようにするドキュメントオブジェクトモデル(DOM)という仕組みで動作していますが、拡張機能がこのDOMツリーに無制限にアクセスできてしまう問題により、ソースコード内にある機密データが容易に抜き出せるようになっていると研究チームは説明しています。

Googleは2023年に「マニフェスト V3」という仕様をChromeに導入し、拡張機能がアクセス可能な情報の種類に厳しい制限をかけましたが、マニフェスト V3は拡張機能とウェブページの間にセキュリティ境界をもうけていないため、問題の解消には至っていません。

研究チームは論文に「GoogleやAmazonなどの主要なオンラインマーケットプレイスは、クレジットカード入力フィールドに対していかなる保護も実装していません。これらのウェブサイトの規模と取引量を考慮すると、これらのウェブサイトが保護されていないことが特に懸念されます」と記しました。

https://gigazine.net/news/20230907-chrome-extensions-steal-passwords/
0004番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b3a2-sEh8)
垢版 |
2023/09/07(木) 14:49:47.62ID:0vaV4Q0S0
コード書いたやつが攻撃者だろ
0008番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6fd8-dp44)
垢版 |
2023/09/07(木) 14:52:18.16ID:8olgYuSL0
よくわかんない
でも大きい会社だから安心安全!
0009番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Ha7-u0iS)
垢版 |
2023/09/07(木) 14:55:19.82ID:c5IKc+BWH
なんでDOMにパスワードが入ってんの?
「パスワードを表示」にした時?
0012番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a3a2-+GqY)
垢版 |
2023/09/07(木) 14:57:29.96ID:TeC/O1Yf0
パスワードでログイン

もはやこれが時代遅れ
0015番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW cf09-JpAA)
垢版 |
2023/09/07(木) 15:02:16.43ID:KhsMzS8Y0
拡張機能って最近入れなくなったな
0021番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c34b-8rfJ)
垢版 |
2023/09/07(木) 15:10:53.99ID:i2qxYLwO0
入力フォームのイベント監視してたら取れるくね。
0022番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2387-GKQ8)
垢版 |
2023/09/07(木) 15:12:01.54ID:guYKM6Wt0
こんなんあたりまえでは?
0025番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 3387-7tt+)
垢版 |
2023/09/07(木) 15:13:47.38ID:qswq7s5C0
しょっちゅうこんなんあるな
そらみんな情報抜かれるわけだわ
0028番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW cf6f-XOtz)
垢版 |
2023/09/07(木) 15:16:07.60ID:vox8SsOQ0
2FAしてるから漏らしても安心なんだわ
0034番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2355-IHyo)
垢版 |
2023/09/07(木) 15:25:22.40ID:xIPdWBiM0
>>10
>>16
そういうレベルじゃ無い
Chrome拡張機能あるやろ
あれインスコしてると全部漏れるってこと

ダウンローダーとか何とか便利拡張機能装って
DOMからidパスワード引っこ抜けるぞ

俺もそんなの作ったことある
大学とかそこら辺のChromeに仕込むと
アカウント情報抜き放題なんや
かなり危険やで😾
0038番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 03d2-0z35)
垢版 |
2023/09/07(木) 16:01:41.27ID:4HdF/7Bb0
>>36
クレカは100%保証されるからプリカより強くね
0039番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf8c-+GqY)
垢版 |
2023/09/07(木) 16:13:35.67ID:lFY52Sx20
拡張機能で自動入力するパスワード抜けるってことやろ
まあ拡張機能使ってる奴がバカです
0040番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr07-tsyT)
垢版 |
2023/09/07(木) 16:17:26.63ID:+93K3WOcr
>>38
プリカは変なサイトで使う分だけ決済切って残高0にして捨てるから保証は気にしない
0041番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sae7-nWWV)
垢版 |
2023/09/07(木) 16:18:11.17ID:+44zZM0wa
個人開発の拡張機能はハッカーに買収されて悪意のあるコードが埋め込まれたりするから使うのは止めたほうがいい

検索すると個人開発者に数十万から数百万程度で買収を持ちかけてる例が山程でてくる
0042番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff02-E9ng)
垢版 |
2023/09/07(木) 16:18:25.70ID:bABfQael0
インプットフィールドに入力中のを抜けるんやろ
拡張に悪意あったら終わりじゃん
0044番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 6fd0-yiOh)
垢版 |
2023/09/07(木) 17:14:40.84ID:vyk5NN060
読んだ感じだと入力した時にDOMに保存されてるから拡張が悪意を持っていたら入力した時に抜き取れるよってことね
拡張やユーザースクリプトを自作してたらわりと知ってる人多いでしょ
0045番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c34b-8rfJ)
垢版 |
2023/09/07(木) 18:49:07.82ID:i2qxYLwO0
サードパーティのパスワード管理を排除すれば簡単に対策できそうだけどな。
0046番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM47-kslZ)
垢版 |
2023/09/07(木) 18:53:24.02ID:6WidQ2YPM
これDOMに無制限アクセスできるのが問題って話?
0047番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM47-QG0h)
垢版 |
2023/09/07(木) 18:56:14.43ID:gJGQUBfSM
>>46
でもまあそれを受け入れてプラグインいれてるんだし
スマホのアプリの権限みたいなもんよ
0049番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b3d2-xpR/)
垢版 |
2023/09/07(木) 20:03:33.78ID:pcmTW9id0
>>34
えー広告やスクリプト止めて抜かれるかノーガードで広告やスクリプト受け入れるかの2択って事なら
uBlockとno scriptを信じるしか無いわ
0050番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a3af-/mAw)
垢版 |
2023/09/07(木) 20:13:43.84ID:b/GK+1560
これってパスワードのinputのidがpasswordとしてコンソールでdocument.getElementById(’password’).valueってしたら入力したパスワードがでてくるから拡張機能も同じノリでパスワード抜けるって話じゃないの?
そりゃそうだろうけどサイト側で防ぎようがないでしょ
0052番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sae7-u0iS)
垢版 |
2023/09/07(木) 22:42:29.73ID:U9q1VZsNa
>>50
> ・アマゾン:セキュリティコードを含むクレジットカード情報と郵便番号がページのソースコード上に平文形式で表示される
・Gmail(gmail.com):HTMLソースコード上に平文パスワードが保存されている
・Cloudflare(Cloudflare.com):同上
・Facebook(facebook.com):DOM API経由でユーザー入力を抽出可能
・シティバンク銀行(citibank.com):同上
・アメリカ内国歳入庁(irs.gov):社会保障番号(SSN)がウェブページのソースコード上に平文形式で表示される

ということだからAmazonとGmailはもっとひどいんじゃね
0053番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sae7-u0iS)
垢版 |
2023/09/07(木) 22:42:47.31ID:U9q1VZsNa
アマゾン・ドット・コムがNGワードだったくさい
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況