Vulnerabilidad en la extensión de Twitch

Una extensión maliciosa para navegadores que interactúa con Twitch ha expuesto los tokens OAuth de aproximadamente 31,000 usuarios a servidores proxy controlados por un servicio comercial ruso. Conocida como 'Twitch Enhanced Viewer | JeetBot', esta extensión se encuentra disponible tanto en el Google Chrome Web Store como en la tienda de Mozilla Firefox.

Identificada como pnhhdhhcadcjfckjhpmjneldiegbojfb en Chrome y twitchenhancedviewer@example.com en Firefox, la extensión ha sido descargada por cerca de 30,000 y 604 usuarios respectivamente. A pesar de la alerta sobre esta vulnerabilidad, ambas versiones siguen accesibles para su descarga.

Mecanismo de filtración

Según el investigador de seguridad Kush Pandya, las versiones actuales (v85.x) de la extensión envían el token de acceso a través de un parámetro de consulta &auth= en una redirección a los servidores proxy del operador. Este proceso ocurre para cada canal que el usuario observa, excepto para una lista de diez canales de streamers rusos que están exentos de esta redirección.

La extensión se presenta como una herramienta que mejora la experiencia de los streamers y espectadores, prometiendo contenido sin anuncios y capacidades desbloqueadas regionalmente. Sin embargo, lo hace redirigiendo las peticiones de reproducción de video de Twitch a través de servidores proxy controlados por el operador, adjuntando el token OAuth del usuario en el proceso.

Riesgos asociados

El token OAuth permite el acceso a funciones sensibles de la cuenta de Twitch, incluyendo chats, mensajes privados y configuraciones de la cuenta. Dado que el token se incluye en la cadena de consulta de la URL, queda registrado en texto claro en los registros de las peticiones del servidor proxy.

La lista de los diez canales que no son afectados incluye streamers con un gran número de seguidores, como pch3lk1n y akyuliych. Para los demás canales, el token de sesión en vivo del usuario es enviado al proxy, lo que representa un alto riesgo de exposición de datos.

Respuesta del desarrollador

El desarrollador de la extensión, identificado como Aleksandr Popov, ha reconocido el problema y actualizado la documentación de JeetBot. La versión 85.8.7 del complemento de Firefox promete solucionar la filtración de tokens, mientras que una versión equivalente para Chrome se encuentra en revisión. El desarrollador advierte que, aunque se actualice la extensión, los tokens previamente transmitidos no se revocan automáticamente.

Se recomienda a los usuarios verificar la versión instalada de la extensión y actualizar a la versión 85.8.7 o posterior. En caso de no poder actualizar, se sugiere desactivar temporalmente la extensión para detener la transmisión de tokens. Sin embargo, esto no eliminará los riesgos asociados con los tokens ya expuestos.

Conclusiones

La situación destaca la importancia de ser cauteloso al instalar extensiones de navegador, especialmente aquellas que interactúan con plataformas de streaming. Los usuarios deben estar alerta sobre las permisos que conceden a estas herramientas y mantenerse informados sobre posibles vulnerabilidades. La exposición de tokens OAuth representa un riesgo significativo, permitiendo a los atacantes actuar en nombre del usuario sin necesidad de contraseñas o autenticación de dos factores. Se invita a los usuarios a seguir las actualizaciones sobre este tema y a proteger su información personal en línea.

Fuente

Ver noticia original