最近有網 絡安全研究 發現,像是Chrome以及Edge等瀏覽器可以通過改善拼寫防能,無意間向第三方雲端服務器發送用户的密碼以及身份認證訊息(Personally identifiable information)。這個漏洞不但會讓用户的隱私暴露在潛在危險中,同時對於公司組織的管理憑證以及網絡基建相信訊息也有潛在影響。

這個漏洞是由網絡安全公司otto-js的團隊在測試其腳本行為偵測功能時發現。他們發現,Chrome的改善拼寫檢查功能及Edge的MS Editor在正確的組合功能之下,會無意中暴露包含身份認證訊息及其他敏感訊息的字段數據,同時把這些數據發回給微軟或Google的服務器。
除了字段數據發,otto-js團隊還發現瀏覽器中的“查看密碼”功能會暴露用户的密碼。這個功能本意是協助用户檢查密碼有沒有拼錯,然而改善拼寫功能就可以把這些密碼都暴露給第三方服務器。

otto-js團隊也演示了一次怎樣利用這個漏洞。以阿里云為例,當用户以Chrome登入時,改善拼寫功能會在沒有管碳員授權的情況下把請求發送到基於Google的服務器。這個請求當中就包括了用户實際上輸入的密碼。一旦不法份子獲得這些訊息,就可以竊取公司或用户數據,甚至直接危及公司組織的網絡基建架構。
otto-js團隊最後也聯繫了微軟365、阿里雲、Google Cloud、AWS以及LastPass這幾家著名雲服務供貨商,提醒他們相關的風險,而AWS以及LastPass隨後表示已經成功解決了這個漏洞。