Una extensión de navegador para Twitch expuso los tokens OAuth de los usuarios al enviarlos a un servidor proxy ruso, según los investigadores de seguridad de Socket.
La extensión, llamada “Twitch Enhanced Viewer | JeeBot”, tenía aproximadamente 30.000 usuarios en Chrome y unos 600 en Firefox. Se anunciaba con funciones para mejorar la claridad de las transmisiones y la visualización, reproducir contenido en 2K, eliminar banners publicitarios y ofrecer un bot de IA para interactuar con las transmisiones.
Socket afirmó que la extensión obtenía las listas de reproducción de vídeo de Twitch mediante sus propios servidores proxy. En lugar de limitarse a reenviar las solicitudes, también añadía los tokens OAuth de los usuarios a las URL. Por ello, los tokens podían terminar en los registros de solicitudes del servidor proxy.
El desarrollador HISHIMIRO/jeetbot.cc publicó la versión 85.8.7 para Firefox después de que se informara del problema. La versión para Chrome seguía en revisión. La actualización aparentemente impide que la extensión envíe los tokens OAuth a los proxies al obtener las listas de reproducción.
Socket señaló que las versiones actuales v85.x reenviaban el token mediante un parámetro de consulta &auth= para cada canal visto, salvo una lista fija de diez canales de streamers rusos. La excepción planteó dudas sobre si el comportamiento con los tokens era deliberado.
Comentarios
0Aún no hay comentarios. Escribe el primero.