Bu popüler Chrome uzantıları saniyeler içinde verileri ifşa ediyor!

Chrome Uzantıları Güvenlik Açığıyla Karşı Karşıya

Popüler Chrome uzantıları, kullanıcı verilerini koruma vaadi vermesine rağmen, Symantec’in son analizine göre verileri şifrelenmemiş HTTP üzerinden iletiyor ve API anahtarları ile erişim belirteçlerini kodlarına gömüyor. Bu durum, özellikle halka açık Wi-Fi ağlarında “araya girme” (MITM) saldırılarına karşı büyük bir güvenlik açığı oluşturuyor.

thehackernews.com’un haberine göre Browsec VPN, Microsoft Editor, Trust Wallet ve SEMRush Rank gibi milyonlarca indirmeye sahip uzantılar, cihaz kimliği, işletim sistemi bilgisi veya tarayıcı dili gibi verileri herhangi bir şifreleme olmadan sunuculara gönderiyor.

Güvenlik araştırmacısı Yuanjing Guo, bu trafik üzerinde yetkisiz üçüncü kişilerin kolaylıkla dinleme yapabileceğini ve sahte işlemler başlatabileceğini belirtiyor.

Symantec’in bulgularına göre bazı uzantılar, API anahtarlarını JavaScript dosyalarına kodlanmış şekilde barındırarak Google Analytics 4, Microsoft Azure veya AWS S3 gibi hizmetlere doğrudan erişim sağlıyor. Bu durum, saldırganların geliştiricilere maliyet yüklemesine veya yasa dışı içerik depolamalarına olanak tanıyor.

InboxSDK gibi yaygın kullanılan dış kütüphaneler de en az 90 uzantıda kimlik bilgilerinin sızdırılmasına neden oluyor.

Güvenlik uzmanları, HTTP üzerinden veri gönderen uzantılardan kaçınılmasını ve API anahtarlarının güvenli sunucularda saklanmasını öneriyor. Kullanıcıların yüklü uzantılarını gözden geçirmesi ve güvenilir olmayan eklentileri kaldırması da tavsiye ediliyor.

Related Posts

Denizanası şeklinde uzay gemisi tasarlandı: Yolculuk yüzyıllar sürecek

“Systema Stellare Proximum” adı verilen uzay gemisi tasarımı, uluslararası yarışmada üçüncülük ödülünü kazandı.

iPhone 17 Air: İncelik için hangi tavizler verilecek?

iPhone 17 Air, süper ince tasarımıyla geliyor ancak ekran, pil ve kamera tarafında bazı tavizler sunuyor. İşte sızıntılara göre beklenen özellikler ve farklar.

Telif krizinin gölgesinde ‘Tek Tıkla Hikaye’ özelliği piyasaya sürüldü

Teknoloji dünyasında yapay zekanın hızla yaygınlaşması, içerik üretiminde çığır açan yeni araçları beraberinde getiriyor. Bu alandaki son yenilik, eski Google çalışanları tarafından kurulan OpenArt girişiminin tanıttığı “Tek Tıkla Hikaye” özelliği …

ChatGPT ‘bol bol tüket’ dedi, tavsiyeye uyan adam komaya girdi

ABD’de yaşanan tüyler ürpertici bir olay, yapay zekâdan alınan sağlık tavsiyelerinin tehlikeli sonuçlarını gözler önüne serdi. ChatGPT’den diyet önerisi alan bir adam, yapay zekânın “alternatif tuz” olarak önerdiği sodyum bromürü üç ay boyunca tüketince zehirlenmeye bağlı psikoz geçirdi.

Yandex Arama’ya yapay zeka, seyahat ve finans güncellemesi geldi

Yandex Türkiye, Arama servisine entegre edilen seyahat ve finans hizmetlerinin yanı sıra, yapay zeka destekli bilgi motoru ve ulaşım ağı ile yaz dönemi güncellemesini tamamladı.

Oto tamircileri bir araya geldi, en güvenilir 2. el arabayı seçti! 50 yıllık usta da onayladı: Arıza nedir bilmez!

Yıllarını motor başında geçiren oto tamircileri, ikinci el pazarında “gözü kapalı alınacak” otomobil markasını paylaştı. 50 yıllık usta da ünlü Japon markasında hemfikir.