Ett webbläsartillägg för Twitch exponerade användarnas OAuth-token genom att skicka dem till en ryskägd proxyserver, enligt säkerhetsforskarna på Socket.
Tillägget hette ”Twitch Enhanced Viewer | JeeBot” och hade omkring 30 000 användare på Chrome samt cirka 600 på Firefox. Det marknadsfördes med funktioner för tydligare streaming och visning, uppspelning i 2K, borttagning av bannerannonser och en AI-bot för interaktion med sändningar.
Socket uppgav att tillägget hämtade Twitch spellistor för videoströmmar via egna proxyservrar. I stället för att bara vidarebefordra förfrågningarna lade det också till användarnas OAuth-token i URL:erna. Token kunde därmed hamna i proxyserverns loggar över förfrågningar.
Utvecklaren HISHIMIRO/jeetbot.cc släppte version 85.8.7 för Firefox efter att problemet hade rapporterats. Chrome-versionen var fortfarande under granskning. Uppdateringen verkar hindra tillägget från att skicka OAuth-token till proxyservrarna när spellistor hämtas.
Socket sade att aktuella v85.x-versioner skickade token vidare med en &auth=-parameter för varje kanal som användaren tittade på, med undantag för en hårdkodad lista med tio ryska streamers kanaler. Undantaget väckte frågor om huruvida hanteringen av token var avsiktlig.
Kommentarer
0Inga kommentarer ännu. Skriv den första.