Перейти к содержимому
Noroxi

CWE-200 · 10 849 записей

Раскрытие конфиденциальной информации неавторизованному лицу

Почему это происходит?

Расширение запрашивает более широкие разрешения, чем требуется для его функции, и отправляет собранные данные вовне для целей, не связанных с его назначением.

Уязвимый и исправленный код

Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.

Уязвимый код

json
{  "permissions": ["tabs", "<all_urls>"],  "background": { "service_worker": "analytics.js" }}

Исправленный код

json
{  "permissions": ["activeTab"],  "host_permissions": ["https://yildiz.example/*"]}

Как предотвратить

  1. 01Запрашивайте только те разрешения, которые нужны для работы функции.
  2. 02Чётко документируйте собираемые данные и сводите их объём к минимуму.
  3. 03В корпоративных браузерах управляйте расширениями через список разрешённых.

CVE этого класса

10 000 записей

Все классы уязвимостей