Bu popüler Chrome uzantıları saniyeler içinde verileri ifşa ediyor!

Chrome Uzantıları Güvenlik Açığıyla Karşı Karşıya

Popüler Chrome uzantıları, kullanıcı verilerini koruma vaadi vermesine rağmen, Symantec’in son analizine göre verileri şifrelenmemiş HTTP üzerinden iletiyor ve API anahtarları ile erişim belirteçlerini kodlarına gömüyor. Bu durum, özellikle halka açık Wi-Fi ağlarında “araya girme” (MITM) saldırılarına karşı büyük bir güvenlik açığı oluşturuyor.

thehackernews.com’un haberine göre Browsec VPN, Microsoft Editor, Trust Wallet ve SEMRush Rank gibi milyonlarca indirmeye sahip uzantılar, cihaz kimliği, işletim sistemi bilgisi veya tarayıcı dili gibi verileri herhangi bir şifreleme olmadan sunuculara gönderiyor.

Güvenlik araştırmacısı Yuanjing Guo, bu trafik üzerinde yetkisiz üçüncü kişilerin kolaylıkla dinleme yapabileceğini ve sahte işlemler başlatabileceğini belirtiyor.

Symantec’in bulgularına göre bazı uzantılar, API anahtarlarını JavaScript dosyalarına kodlanmış şekilde barındırarak Google Analytics 4, Microsoft Azure veya AWS S3 gibi hizmetlere doğrudan erişim sağlıyor. Bu durum, saldırganların geliştiricilere maliyet yüklemesine veya yasa dışı içerik depolamalarına olanak tanıyor.

InboxSDK gibi yaygın kullanılan dış kütüphaneler de en az 90 uzantıda kimlik bilgilerinin sızdırılmasına neden oluyor.

Güvenlik uzmanları, HTTP üzerinden veri gönderen uzantılardan kaçınılmasını ve API anahtarlarının güvenli sunucularda saklanmasını öneriyor. Kullanıcıların yüklü uzantılarını gözden geçirmesi ve güvenilir olmayan eklentileri kaldırması da tavsiye ediliyor.

Related Posts

Instagram’ı mutlaka güncelleyin: Pili tüketen sorun çözüldü

Instagram, Android cihazlarda pilin erken tükenmesine yol açan sorunu çözdü. Yeni güncellemeyi indirenlerin şarjları daha uzun süreler dayanıyor…

Microsoft hava durumu işine de el attı: Günler öncesinden haber veriyor

Microsoft Research AI for Science ekibi tarafından geliştirilen Aurora adlı yapay zekâ modeli, iklim değişikliğinin etkilerini daha doğru analiz edebilen, hava olaylarını daha isabetli öngörebilen bir sistem olarak tanıtıldı. Şirketin Redmond’daki …

Apple’ın Vision Pro’su insanlardan talep görmeyince ‘robotlarda’ kullanıldı

Apple’ın karma gerçeklik başlığı Vision Pro’ları beklenen ilgiyle karşılanmadı. Kısa dönemli ilginin ardından Apple’ın Vision Pro cihazları insansı robotları eğitmek için kullanılmaya başlandı.

Kazandığı dünya 3.lüğü ile Yozgat’ın gururu oldu

Yozgat’ın Yerköy ilçesinden yetişen genç kickboks sporcusu Semanur Erdem, Antalya’da düzenlenen 10. Uluslararası Kickboks Dünya Kupası’nda büyük bir başarıya imza attı.

Türkiye Sujeti ve Flyboard Türkiye Motosurf Şampiyonası Bodrum’da yapılacak

Türkiye Sujeti ve Flyboard Türkiye Motosurf Şampiyonası yarın Muğla’nın Bodrum ilçesinde başlayacak.

Bilim insanları dilin haritasını çıkardı

Araştırmacılar, canımızın nasıl tatlı çektiğini anlamanın obeziteyle mücadeleye yardımcı olabileceğini söylüyor.