大数跨境
0
0

语法拼写检查器 Grammarly 中存在严重漏洞 2200万用户的数据可遭窃取

语法拼写检查器 Grammarly 中存在严重漏洞 2200万用户的数据可遭窃取 代码卫士
2018-02-06
0
导读:Chrome 和火狐浏览器的 Grammarly 语法检查器软件扩展中存在一个严重漏洞,导致所有2200万名用户账户(包括个人文档和记录在内)信息易遭远程攻击。

 聚焦源代码安全,网罗国内外最新资讯!

翻译:360代码卫士团队


Chrome 和火狐浏览器的 Grammarly 语法检查器软件扩展中存在一个严重漏洞,导致所有2200万名用户账户(包括个人文档和记录在内)信息易遭远程攻击。

漏洞易遭利用

谷歌 Project Zero 团队的研究员 Tavis Ormandy 22日发现,Chrome 和火狐浏览器的扩展 Grammarly 将认证口令暴露给所有站点,远程攻击者只凭4 JavaScript 代码就能抓取这些口令。

换句话说,Grammarly 用户访问的任意站点都能窃取用户的认证口令,在未获得权限的情况下,登录用户账户并访问所有的“文档、历史、日志和其它数据”。

Ormandy 在漏洞报告中指出,“我认为这个漏洞是高危漏洞,因为它严重地违反了用户的期望。用户不会想到访问某个站点就能导致该站点获得访问用户输入其它网站的文档或数据的权限。”

Ormandy 还提供了一个 PoC 利用,解释了攻击者如何可触发这个严重漏洞,仅凭4行代码就窃取 Grammarly 用户的访问口令。

漏洞快速修复

Ormandy 在上周五发现了这个漏洞,Grammarly 团队在本周一早晨将其修复。Ormandy 表示,这种响应和修复速度“非常令人印象深刻”。

Chrome 和火狐浏览器扩展的安全更新均已发布,用户无需任何操作应该就能收到自动推送的更新。

Grammarly 的一名发言人在一封邮件中表示,公司尚未发现用户遭该漏洞的攻击。另外表示将持续监控异常活动。这个安全问题可能影响存储在 Grammarly 编辑器中的文本。该漏洞并不影响 Grammarly KeyboardGrammarly Microsoft Office 扩展或使用 Grammarly 浏览器扩展时输入网站的任何文本。该问题已修复,Grammarly 用户无需进行额外操作。

我们将继续关注更新信息。




关联阅读


拥有10万用户的 Chrome 扩展被指推广密币挖矿机

Chrome“安全浏览”扩展收集用户的社交媒体联系信息

火狐扩展如何成为恶意攻击的帮凶?



本文由360代码卫士编译,不代表360观点,转载请注明 “转自360代码卫士www.codesafe.cn”。


原文链接:

https://thehackernews.com/2018/02/grammar-checking-software.html

【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 3434
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读1.5k
粉丝0
内容3.4k