Socket güvenlik araştırmacılarına göre Twitch için geliştirilen bir tarayıcı uzantısı, kullanıcıların OAuth token'larını Rusya merkezli bir proxy sunucusuna göndererek açığa çıkardı.
“Twitch Enhanced Viewer | JeeBot” adlı uzantının Chrome'da yaklaşık 30.000, Firefox'ta ise yaklaşık 600 kullanıcısı vardı. Uzantı; daha net yayın ve izleme, 2K oynatma, banner reklamlarını kaldırma ve yayınlarla etkileşimi kolaylaştıran bir yapay zekâ botu sunuyordu.
Socket, uzantının Twitch video akışı oynatma listelerini kendi proxy sunucuları üzerinden aldığını belirtti. Uzantı yalnızca istekleri iletmek yerine kullanıcıların OAuth token'larını URL'lere ekledi. Böylece token'lar proxy sunucusunun istek günlüklerine de girebildi.
Geliştirici HISHIMIRO/jeetbot.cc, sorun bildirildikten sonra Firefox için 85.8.7 sürümünü yayımladı. Chrome sürümü inceleme aşamasındaydı. Yeni sürüm, oynatma listeleri alınırken OAuth token'larının proxy'lere gönderilmesini görünüşe göre durdurdu.
Socket, mevcut v85.x sürümlerinin izlenen her kanal için token'ı &auth= sorgu parametresiyle ilettiğini söyledi. İstisna, Rus yayıncılara ait sabit listede bulunan on kanaldı. Bu durum, token işleme davranışının kasıtlı olup olmadığı konusunda soru işaretleri yarattı.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.