Säkerhetsforskare: "Chrome-tillägg kan stjäla lösenord"

Permalänk
Melding Plague

Säkerhetsforskare: "Chrome-tillägg kan stjäla lösenord"

Säkerhetsforskare har upptäckt att 12 procent av tillägg till Chrome har möjlighet att extrahera lösenord från användare.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

FireFox FTW

Visa signatur

1f u c4n r34d th1s u r34lly n33d t0 g37 l41d

Permalänk
Medlem

jag kör helt ärligt inga ytterligare 3rd party plugins alls. det jag vill ha finns redan i webbläsaren jag använder, nämligen inbyggd adblocker

Visa signatur

|Chassi Fractal Design North |CPU 7800X3D |Moderkort ASUS ROG Strix B650E-F Gaming WIFI
|RAM Kingston HyperX 32 GB |GPU Gigabyte RTX 3070 Eagle
|SSD Seagate FireCuda 510 2 TB NVMe |SSD Kingston Fury Renegade 2 TB NVMe
|PSU Corsair RM750e

Permalänk
Medlem

Då de flesta tillägg finns både till Firefox och chome så början man fundera hur det ser ut på den fronten också?

Visa signatur

Desktop|Intel i5 12600|Asus Prime B760 Plus|Nvidia RTX 3070|Corsair DDR5 2x16GB|1TB M.2/1TB SSD
Mouse|Sensei Ten|Keyboard|Xtrfy K4|Monitor|Asus PG279QZ|Dell u2415
Laptop|HP ProBook 4320s I3|525GB SSD|4GB DDR3|NAS|Synology 412+ 30TB
Phone|iPhone 13 128GB|Tab|Mi Pad 4 64GB|HTPC|Google TV|Server|Intel Nuc

Permalänk
Medlem

Kommer användas som ammunition att blocka adblock, känns nästan som att det är skrivet exakt för detta

Permalänk
Medlem

Jag har inte läst hela rapporten, hängde inte med på allt i den. På nyheten låter det som att det är Chromes tillägg, men det borde fungera likadant i Firefox eller i alla webbläsare som har extension. Det är nog hur allt är uppbyggt kring HTML, JS och webbläsarnas samarbete.

Någon som vet om detta gäller Firefox också?
Och är någon insatt hur man gör en säker <input> för password på en hemsida?

Visa signatur

7600X,Tomahawk B650,NH-U12A,32GB,RX6700,Black SN850 1TB,860Evo 1TB,RM850x, 27GL850,Torrent Compact

Permalänk
Medlem

Lägger man alla ägg i samma korg kommer man locka äggtjuvar.

Visa signatur

*5600|B350M-A|32GB|A750|GX750W|Core V21|280AIO|1TB+2TB.

AMD Ryzen 5(Zen3) @4891|Asus Prime|Corsair 2x16 RGB PRO 3200C16 @3800C18|Intel Arc LE @2740MHz|Seasonic Focus| Thermaltake mATX kub|Arctic freezer II| NVMe SSD PCIE 3.0x2 Kingston A1000 1500/1000 + 2,5" HDD Toshiba 1TB & Samsung 1TB i RAID 0.

Permalänk
Medlem
Skrivet av Kasken:

FireFox FTW

Firefox är inte bättre på den punkten, det är väldigt många tillägg med behörigheten "Åtkomst till dina data för alla webbplatser". Alla tillägg som kan ändra på sidor på något sätt behöver ju den behörigheten, men kan man läsa en sida så kan man även läsa lösenord som matas in.

Det skulle behövas en separat behörighet för att få åtkomst till lösenordsfält (för att ändå tillåta lösenordshanterare), men det är nog lättare sagt än gjort. Det skulle förstås inte skydda dem som bara klickar ok på allt, men då kan man i alla fall se om något tillägg vill ha åtkomst till lösenord utan någon anledning.

Permalänk
Medlem
Skrivet av perost:

Det skulle behövas en separat behörighet för att få åtkomst till lösenordsfält (för att ändå tillåta lösenordshanterare)

Detta är lösningen. Att vissa element på sidan kräven ännu mer behörighet. Gör det också lättare att skilja på de bra och dåliga tilläggen. Om man hittar en adblocker som söker behörighet till lösenordsfält, då är det ganska uppenbart.

Visa signatur

Hur många datorer är för många?

Permalänk
Medlem
Skrivet av Tachiyon:

jag kör helt ärligt inga ytterligare 3rd party plugins alls. det jag vill ha finns redan i webbläsaren jag använder, nämligen inbyggd adblocker

Hoppas det inte är Opera eller Brave du kör då

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.

Permalänk
Medlem
Skrivet av BergEr:

Hoppas det inte är Opera eller Brave du kör då

nix. vivaldi

Visa signatur

|Chassi Fractal Design North |CPU 7800X3D |Moderkort ASUS ROG Strix B650E-F Gaming WIFI
|RAM Kingston HyperX 32 GB |GPU Gigabyte RTX 3070 Eagle
|SSD Seagate FireCuda 510 2 TB NVMe |SSD Kingston Fury Renegade 2 TB NVMe
|PSU Corsair RM750e

Permalänk
Medlem

Detta är inte nyheter, och det gäller samtliga webläsare som tillåter plugins/addons av fullständigt självklara skäl.

Visa signatur

11600K@5.1 GHz + 32GB Corsair Vengeance RGB PRO 3200@3400 MHz + MSI RTX 2080 Super Gaming X Trio +
WDC Blue SN550 1TB + Black OEM SN730 500GB + Kingston A1000 480GB + A2000 500GB + NV2 1TB + 2TB R10 + RGB most of THE THINGS! + Corsair 4000D Airflow + 2*ZyXEL NSA326 2*3TB @ R1 + Netgear RN2100 4*3TB @ R10 + RN204 4*4TB @ R5 + Synology DS216j 2*4TB @ SHR R1 + DS418 4*8TB @ SHR R6
| tmp: R5 3600@4.2 GHz + 32GB 2666@3066MHz + 1060 6GB@2100/4500MHz + 1 TB NV2 & 512GB SN730

Permalänk
Medlem

Kör adblock plus. Dock skulle jag slänga pengar på en Anti-cookie plug-in som automatisk talade om för websidan jag besöker att den kan ta sina cookies och köra upp dom där månen skiner

Permalänk
Medlem
Skrivet av perost:

Det skulle behövas en separat behörighet för att få åtkomst till lösenordsfält (för att ändå tillåta lösenordshanterare), men det är nog lättare sagt än gjort.

Helt klart lättare sagt än gjort. Blir en kapplöpning mellan browsern och pluginen.

browsern spärrar plugins från att läsa av lösenorden,
pluginen byter ut lösenordsrutan mot en egen ruta som ser likadan ut,
browsern spärrar att man får byta ut lösenordsrutor,
pluginet skapar en ny ruta ovanpå lösenordsrutan istället,
browsern spärrar att man ritar ovanpå lösenordsrutor,
pluginet skjuter in ny content ovanför som byter ut hela hemsidan mot en identisk med en fejkad lösenordsruta
osv osv.

Samtidigt vill man inte att de som gör hemsidor ska kunna stoppa in en lösenordsruta någonstans och spärra plugins från att ändra på sidan eftersom det förstör hela syftet med plugins.

Jag tror man ska vara oerhört restriktiv med vilka plugins man installerar helt enkelt.

Annars gillar jag userscripts ganska mycket. Ofta är de såpass enkla att man kan läsa dem och se att de inte gör något fuffens. Man kan också skriva egna ganska enkelt mha chatGPT.

Permalänk
Medlem
Skrivet av Tauri85:

Kör adblock plus. Dock skulle jag slänga pengar på en Anti-cookie plug-in som automatisk talade om för websidan jag besöker att den kan ta sina cookies och köra upp dom där månen skiner

https://www.i-dont-care-about-cookies.eu/

Permalänk
Medlem

Gillar iden, men helst skulle jag snarare se en plugin som alltid nekar så mycket det bara går. Speciellt allt den där "Legitimate interest"-skiten som alltid är bockat som standard...

Den där döljer och/eller accepterar dem bara (antingen alla eller "rekommenderade", beroende på sidan) snarare än att neka alla. Visserligen så har jag andra tillägg och inställningar som bör ta hand om det (blockerar cookies från 3:e-part, och diverse trackersidor osv.) men jag gillar ändå att veta att oavsett ifall sidan faktiskt lyder mina valda cookie-inställningar (eller om den försöker ladda dem trots att jag nekade dem) att jag ändå aktivt nekat alla onödiga cookies och kan peka på det vid behov.

Permalänk
Medlem
Skrivet av ZaInT:

Detta är inte nyheter, och det gäller samtliga webläsare som tillåter plugins/addons av fullständigt självklara skäl.

Troligen har du inte riktigt läst artikeln? Just detta är ju nyheter.

Läs artikeln på Bleeping computer så ser du att det är annorlunda mot tidigare kända sårbarheter.

Visa signatur

i9 11900k ||32GB 4000MHz CL15||ASUS ROG STRIX Z590-E||Noctua NH-D15s
Intel Arc a750 ||Samsung 980 pro|| EVGA Supernova G3 850W
Asus xonar essence STX|| Lian-Li O11 Dynamic XL
Asus VG27AQ 165Hz IPS, Sennheiser HD650, Logitech g502 Hero, fUnc f30r, Vortex TAB90M, Audio-Technicha ATR2500x-USB
Server: x10SL7-F, Xeon E3 1230v3, 32GB Samsung ECC ram, 6x3TB WD RED, FD Node 804.

Permalänk
Medlem
Skrivet av Tauri85:

Kör adblock plus. Dock skulle jag slänga pengar på en Anti-cookie plug-in som automatisk talade om för websidan jag besöker att den kan ta sina cookies och köra upp dom där månen skiner

Ghostery har en funktion som nekar alla kakor utom nödvändiga automatiskt, eller efter ett klick som jag valt, då jag vill veta vilka sidor som begär mer och har ett obekvämt sätt att ställa in detta, vissa sidor har cirka 100 sliders man måste justera.

Visa signatur

*5600|B350M-A|32GB|A750|GX750W|Core V21|280AIO|1TB+2TB.

AMD Ryzen 5(Zen3) @4891|Asus Prime|Corsair 2x16 RGB PRO 3200C16 @3800C18|Intel Arc LE @2740MHz|Seasonic Focus| Thermaltake mATX kub|Arctic freezer II| NVMe SSD PCIE 3.0x2 Kingston A1000 1500/1000 + 2,5" HDD Toshiba 1TB & Samsung 1TB i RAID 0.

Permalänk
Medlem
Skrivet av perost:

Firefox är inte bättre på den punkten, det är väldigt många tillägg med behörigheten "Åtkomst till dina data för alla webbplatser". Alla tillägg som kan ändra på sidor på något sätt behöver ju den behörigheten, men kan man läsa en sida så kan man även läsa lösenord som matas in.

Det skulle behövas en separat behörighet för att få åtkomst till lösenordsfält (för att ändå tillåta lösenordshanterare), men det är nog lättare sagt än gjort. Det skulle förstås inte skydda dem som bara klickar ok på allt, men då kan man i alla fall se om något tillägg vill ha åtkomst till lösenord utan någon anledning.

https://addons.mozilla.org/en-US/firefox/addon/ublock-origin-...

Permalänk
Medlem
Skrivet av BergEr:

Troligen har du inte riktigt läst artikeln? Just detta är ju nyheter.

Läs artikeln på Bleeping computer så ser du att det är annorlunda mot tidigare kända sårbarheter.

Det nya är att de visar att det *fortfarande* går med en extension som är kompatibel med manifest v3, eller?

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem

Detta är ju knappt en nyhet, finns så himla många extensions där ute med alldeles för höga behörigheter och sårbar kod osv.

En ganska bra sida, men det är fan svårt att få fram information om varför X är farligt osv.
https://crxcavator.io/

Visa signatur

SHEPERD S HEPAURD SHEPARUD!!!

Permalänk
Medlem

Kan ni skriva i klartext exakt vad det står att tillägget har för behörighet för att kunna att göra detta?

Permalänk
Hedersmedlem

Alla webbläsartillägg som på något sätt kan manipulera webbinnehåll kan komma åt lösenord. Att manipulera webbinnehåll råkar dock även vara väldigt användbart, bl.a. för annonsblockerare eller lösenordshanterare. Att sedan Google tjänar nästan alla sina pengar på att sälja annonser på nätet gör ju absolut att de har en förevändning att vilja stoppa möjligheten för tillägg att manipulera webbinnehåll, så när de säger att de vill stoppa detta för säkerhetens skull så får man tänka in att det finns andra intressen här också.

Slutsatsen man bör dra av detta är att inte installera en massa skit-tillägg (gäller även datorprogram och appar i allmänhet). Varje installerat program eller tillägg är en möjlig säkerhetsrisk som bör utvärderas, men i slutändan måste det vara upp till var och en vilka program man får installera på sin egen dator, inte någon tredje part.

Permalänk
Medlem

För att minska risken lite kan man ställa in att tillägg inte ska ha tillgång till alla hemsidor utan bara de sidor som är aktuella för ett visst plugin.
Denna är från Vivaldi men finns nog i alla chromiumbaserade. Extensions->Details

När jag körde Edge så ändrade jag så att t.ex violentmonkey bara hade tillgång till github och SweC. Där kan man t.ex göra så att youtube, twitch plugin bara har tillgång till specifika sidor.
Finns inte i Firefox tyvärr.

Tyvärr ser det mörkt ut på horisonten med Google dominans på webben så vi kommer få se mindre frihet men samtidigt i detta fall så hoppas man på en lösning där man säkrar upp <input> lite till. Så länge vi har lösenord på hemsidor kommer det var en säkerhetsrisk.

Visa signatur

7600X,Tomahawk B650,NH-U12A,32GB,RX6700,Black SN850 1TB,860Evo 1TB,RM850x, 27GL850,Torrent Compact

Permalänk

Fungerar tillägget endast på dator "lite" versionen? Är det ublock origin som gäller för android?

Visa signatur

Desktop: ASUS ROG Maximus XII APEX Z490 | Intel i9-10850K 5.2Ghz | G.Skill 32Gb Trident Z Neo | MSI GeForce RTX 4080 Super 16Gb Suprim X | Phanteks 500A | Seasonic PX850W Platina | Fury Renegade 2TB | Samsung 980 Pro 1TB | NZXT Kraken Z73 | Monitor: Alienware AW2721D 27” IPS QHD 240Hz | Varmilo VA88M TKL | Ducky One 2 Mini MX Silent Red | HyperX Cloud II | SteelSeries Rival 600 | XBOX Series X | Console: XBOX One Elite Series 2 Controller | Mobile: Apple iPhone 15 Pro Max 256Gb Blå Titan | TV: LG 65” OLED65C35LA EVO 4K | Laptop: Acer Predator Helios 16” / 2560 x 1600 / Mini-LED / 250Hz / Intel i9-13900HX / DDR5 32Gb 5600Ghz / 2Tb / NVIDIA RTX 4080 12Gb |

Permalänk
Medlem
Skrivet av Fenrisulvfan:

Lägger man alla ägg i samma korg kommer man locka äggtjuvar.

Inte nödvändigtvis. Däremot blir det större konsekvenser om någon snor korgen med alla ägg, än om någon går och snor lite ägg här och där. Det är dock lättare och mindre resurskrävande att bevaka och beskydda en korg med ägg än många utspridda individuella ägg.

Visa signatur

Smurf

Permalänk
Medlem
Skrivet av Tauri85:

Kör adblock plus. Dock skulle jag slänga pengar på en Anti-cookie plug-in som automatisk talade om för websidan jag besöker att den kan ta sina cookies och köra upp dom där månen skiner

Där månen inte skiner?

Permalänk
Medlem

Nu är det "I still don't care about cookies". Den gamla slutade fungera eller något...
https://chrome.google.com/webstore/detail/i-still-dont-care-a...

Permalänk
Medlem
Skrivet av Magnus303:

Nu är det "I still don't care about cookies". Den gamla slutade fungera eller något...
https://chrome.google.com/webstore/detail/i-still-dont-care-a...

Sant, glömde det, konstigt att den gamla fortfarande kom så högt på google

Permalänk
Medlem

Säkerhetsforskare: "Kompisar kan stjäla lösenord"
Ja, i båda fallen så bör man vara försiktig med vem man litar på. Ladda inte ner alla plugins du hittar.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3