طبق اظهارات یک گروه از محققان امنیت دیجیتال دانشگاه ویسکانسین-مدیسون، برخی از وبسایتهای محبوب در مقابل افزونههای مرورگر آسیبپذیر هستند. به عبارت دیگر، تعدادی از افزونهها قادر به استخراج دادههای حساس کاربران از جمله رمزهای عبور، اطلاعات کارت اعتباری و دادههای دیگر از کد HTML میباشند.
“اسمیت نایاک”، یک دانشجوی دکترا به همراه دو همکار دیگر، در حال انجام یک پروژه هستند که هدف آن بررسی روشهایی است که افزونههای مرورگر قادر به استخراج رمز عبور و دادههای حساس دیگر از وبسایتهای محبوب هستند.
با توجه به انتظارات کاربران که فرض میکنند اطلاعات حساس خود هنگام تایپ رمز عبور یا شماره کارت اعتباری در یک وبسایت، بهصورت امن ذخیره شوند، اسمیت نایاک و دو همکارش اعلام کردهاند که بررسیهای اولیه آنها نشان میدهد افزونههای مرورگر قابلیت ذخیره گذرواژهها و اطلاعات حساس به صورت متن ساده را دارند.
پژوهشگران امنیت سایبری اطلاعاتی درباره آسیبپذیری افزونههای مرورگر منتشر کردهاند.
توسط بررسی صفحات ورود به وبسایتها، محققان امنیت سایبری این باگ امنیتی را کشف کردهاند. اسمیت نایاک اظهار کرده است: “تحقیق ما به تحلیل صفحات ورود به سیستم محدود شده بود و در نتیجه، موفق به شناسایی رمز عبورها در کد منبع HTML شدهایم. این مسئله برای ما جالب بود و ما خواستیم بفهمیم چرا چنین اتفاقی رخ میدهد؟ آیا این مشکل میتواند در وبسایتهای دیگر نیز حاصل شود؟ به همین دلیل، ما شروع به بررسی کلیه ابعاد این موضوع کردیم.”
تیم دانشجویی در این تحقیق یک باگ و مشکل بزرگ را شناسایی کرده است. طبق گزارشات، تعداد قابل توجهی از وبسایتها (تقریباً 15 درصد از بیش از 70,000 وبسایت مورد مطالعه) اطلاعات حساس را بهصورت متن ساده در کد منبع HTML خود ذخیره میکنند.
افزونههای مرورگر با ارائه بیتهای کوچک کد به کاربران این امکان را میدهند تا تجربه اینترنتی خود را سفارشیسازی کنند؛ از جمله مسدودکردن تبلیغات یا بهبود مدیریت زمان. همچنین، توسعهدهندگان مرورگر گاهی ویژگیهای آزمایشی را از طریق افزونهها معرفی میکنند. به همین دلیل، توسعهدهندگان شخص ثالث نیز ممکن است برنامههای خود را بهصورت افزونه در اختیار کاربران قرار دهند.
تیم تحقیقاتی معتقد است که افزونههای مرورگر میتوانند از طریق کد نوشتهشده در زبان برنامهنویسی، اطلاعات ورود به سیستم، رمز عبور و سایر دادههای حساس را کپی کنند. نتایج این پژوهش در پایگاه داده arxiv منتشر شدهاند.
نظرات کاربران