Bu popüler Chrome uzantıları saniyeler içinde verileri ifşa ediyor!

Chrome Uzantıları Güvenlik Açığıyla Karşı Karşıya

Popüler Chrome uzantıları, kullanıcı verilerini koruma vaadi vermesine rağmen, Symantec’in son analizine göre verileri şifrelenmemiş HTTP üzerinden iletiyor ve API anahtarları ile erişim belirteçlerini kodlarına gömüyor. Bu durum, özellikle halka açık Wi-Fi ağlarında “araya girme” (MITM) saldırılarına karşı büyük bir güvenlik açığı oluşturuyor.

thehackernews.com’un haberine göre Browsec VPN, Microsoft Editor, Trust Wallet ve SEMRush Rank gibi milyonlarca indirmeye sahip uzantılar, cihaz kimliği, işletim sistemi bilgisi veya tarayıcı dili gibi verileri herhangi bir şifreleme olmadan sunuculara gönderiyor.

Güvenlik araştırmacısı Yuanjing Guo, bu trafik üzerinde yetkisiz üçüncü kişilerin kolaylıkla dinleme yapabileceğini ve sahte işlemler başlatabileceğini belirtiyor.

Symantec’in bulgularına göre bazı uzantılar, API anahtarlarını JavaScript dosyalarına kodlanmış şekilde barındırarak Google Analytics 4, Microsoft Azure veya AWS S3 gibi hizmetlere doğrudan erişim sağlıyor. Bu durum, saldırganların geliştiricilere maliyet yüklemesine veya yasa dışı içerik depolamalarına olanak tanıyor.

InboxSDK gibi yaygın kullanılan dış kütüphaneler de en az 90 uzantıda kimlik bilgilerinin sızdırılmasına neden oluyor.

Güvenlik uzmanları, HTTP üzerinden veri gönderen uzantılardan kaçınılmasını ve API anahtarlarının güvenli sunucularda saklanmasını öneriyor. Kullanıcıların yüklü uzantılarını gözden geçirmesi ve güvenilir olmayan eklentileri kaldırması da tavsiye ediliyor.

Related Posts

Tarihte yeni bir dönem: Yapay zeka ile antik bilgiler gün yüzüne çıkıyor

Antik Roma yazıtlarındaki eksik parçaları tamamlayan Aeneas AI, yapay zekanın tarih yazımında nasıl devrim yarattığını gösteriyor. Geçmişi yeniden inşa etmek yapay zeka sayesinde mümkün olabilir mi?

İklim gizemini anlamak için milyonlarca yıllık buzulu eritecekler

Bilim insanları, eski bir buzulu eriterek Dünya’nın buzul-buzul arası döngülerinde açıklanamayan değişimi hakkında ipuçları elde etmeye çalışacak.

Sıfır araç almak için en kötü zaman açıklandı: Özellikle dikkat edilmesi gereken 3 dönem var

Uzmanlar, sıfır araç alımında riskli üç döneme dikkat çekerek, bu dönemlerin tüketiciler için en kötü zamanlar olabileceği uyarısında bulundu.

Ubisoft’un yeni şirketinde yönetim değişikliği: İki isim ortak CEO oldu

Ubisoft, Assassin’s Creed, Rainbow Six ve Far Cry serilerine odaklanan yeni yan kuruluşunun yönetimini Christophe Derennes ve Charlie Guillemot’a emanet etti.

İsrail, SpaceX ile iletişim uydusunu uzaya fırlattı

İsrail, ABD’li milyarder Elon Musk’ın sahibi olduğu SpaceX şirketi aracılığıyla “Dror 1” iletişim uydusunu güvenlik teşkilatlarına haberleşme hizmeti sağlamak amacıyla uzaya gönderdi.

Dünyanın en hızlı interneti Japonya’dan: Netflix’in tüm içerik arşivi 1 saniyede 30 kez indiriliyor!

Dünyanın en hızlı interneti Japonya’dan: Netflix’in tüm içerik arşivi 1 saniyede 30 kez indiriliyor!