您现在的位置是:数据库 >>正文
Chrome 扩展内藏安全隐患,硬编码API密钥致超全球两千万用户面临风险
数据库39人已围观
简介赛门铁克Symantec)在近期一项大规模安全调查中发现,Chrome应用商店存在一个令人担忧的现象:大量浏览器扩展的源代码中直接嵌入了硬编码的API密钥、密钥凭证和令牌。这一疏忽已累计影响超过全球两 ...
赛门铁克(Symantec)在近期一项大规模安全调查中发现 ,扩展Chrome应用商店存在一个令人担忧的内藏现象:大量浏览器扩展的源代码中直接嵌入了硬编码的API密钥 、密钥凭证和令牌 。安全这一疏忽已累计影响超过全球两千万用户,隐患硬编可能导致数据篡改、亿华云码A密钥未授权访问、致超财务损失,全球甚至给开发者带来声誉损害 。两千临风

赛门铁克专家指出:"这些密钥一旦发布,户面任何有意者都能轻易获取——攻击者只需检查扩展安装包即可提取。扩展"从云资源到分析终端 ,内藏这些被嵌入的源码库安全密钥可能被滥用于多种场景 ,包括垃圾邮件服务、隐患硬编篡改遥测数据乃至接管基础设施 。码A密钥
调查显示多个知名Chrome扩展存在密钥暴露问题,致超以下是关键发现:

(显示硬编码Google Analytics 4 API密钥的代码片段 | 图片来源:赛门铁克)
高危扩展案例盘点(1) Avast & AVG Online Security(合计700万+用户)
漏洞类型 :硬编码Google Analytics 4 API密钥风险:"攻击者可向GA4终端发送虚假事件,服务器租用破坏指标数据或推高分析成本"(2) Equatio数学工具(500万+用户)
漏洞:暴露Azure语音识别API密钥风险:"恶意用户若重复调用该接口 ,可能导致开发者Azure订阅服务产生超额费用"(3) Awesome Screenshot截图工具(340万+用户)
漏洞:内嵌AWS S3访问密钥风险 :"攻击者可编写脚本上传非法内容、恶意文件 ,甚至渗透其他AWS资源"(4) Microsoft Editor编辑器(200万+用户)
漏洞:泄露遥测密钥风险:"持有该密钥者可生成伪造遥测数据 ,耗尽资源或锁定开发者分析系统"其他受影响扩展Antidote Connector(100万+用户):通过InboxSDK暴露Google API密钥,可能被用于操纵Gmail数据Watch2Gether(100万+用户):Tenor GIF搜索API密钥暴露,可能导致开发者账户被API服务封禁Trust Wallet钱包(100万+用户):法币通道API密钥泄露 ,免费模板攻击者可伪造加密货币交易请求TravelArrow(30万用户):地理位置API密钥暴露 ,可能产生高额账单或导致API访问权限被禁用专业安全建议赛门铁克强调 :"切勿在客户端存储敏感凭证,应通过安全后端服务器路由特权操作 。"开发者将密钥直接嵌入代码的行为,无异于主动邀请攻击者利用服务 、耗尽资源或破坏隐私。源码下载报告总结称 :"清除暴露的密钥...既能维护用户信任 ,又可避免经济损失 ,同时确保产品的分析结果安全可靠 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/064b399932.html
相关文章
别让黑客有机可乘!立即了解CVE-2024-6387对OpenSSH的影响与防护措施
数据库概述CVE-2024-6387是一个影响OpenSSH的远程代码执行RCE)漏洞。该漏洞存在于OpenSSH服务器(sshd)的信号处理程序中,由于在处理SIGALRM信号时的竞争条件,攻击者可以利用 ...
【数据库】
阅读更多勒索软件即服务(RaaS)已成为勒索攻击的主流框架
数据库网络安全领域正经历重大范式转变,勒索软件即服务Ransomware-as-a-Service,RaaS)已成为网络犯罪分子通过数字勒索牟利的主要商业模式。产业化运作的犯罪生态这种订阅制模式降低了勒索攻 ...
【数据库】
阅读更多全美29州逾8.6万名医护人员信息因AWS S3存储桶配置错误遭泄露
数据库近日,一起涉及医护人员敏感信息的大规模数据泄露事件被发现,总部位于新泽西州的健康科技公司ESHYFT的超过8.6万条记录被暴露。网络安全研究员 Jeremiah Fowler 发现了一个未受保护的 A ...
【数据库】
阅读更多