یک افزونه محبوب مسدودکننده تبلیغات (ad blocker) گوگل کروم با نام «Adblock for YouTube» با بیش از ۱۰ میلیون نصب و نشان «Featured» در فروشگاه کروم، دارای قابلیت اجرای کدهای جاوااسکریپت دلخواه (arbitrary JavaScript execution) است. بر اساس تحقیقات شرکت Island، این افزونه از مسیرهای تزریق اسکریپت تحت کنترل از راه دور برخوردار است که میتوانند بدون بهروزرسانی افزونه و بدون بررسی فروشگاه، تنها با یک تغییر در پیکربندی سمت سرور فعال شوند. محققان اولگ زایتسف و شاچار گریتزمن هشدار دادند که این قابلیت میتواند به خواندن صفحات، سرقت دادهها و جعل هویت کاربر در حسابهای شخصی، اپلیکیشنهای کاری و پنلهای مدیریتی منجر شود.
هرچند تاکنون هیچ مدرکی مبنی بر توزیع بدافزار از طریق این افزونه وجود ندارد، اما وجود این قابلیت در کنار ارتباط آن با چندین افزونه مسدودکننده تبلیغات دیگر که به دلیل بدافزار از فروشگاه کروم حذف شدهاند، نگرانیهای جدی امنیتی و حریم خصوصی ایجاد کرده است. علاوه بر این، بررسیها نشان داد که این افزونه برخلاف نام خود، روی تمام وبسایتهایی که کاربر بازدید میکند اجرا میشود و بررسی آدرس «youtube.com» بهگونهای ناقص پیادهسازی شده که بهراحتی قابل دور زدن است؛ بهطوری که هر URL حاوی رشته «youtube.com» در هر بخشی از آدرس، میتواند این بررسی را فعال کند.
کلمات کلیدی : افزونه مسدودکننده تبلیغات, Adblock for YouTube, امنیت افزونه کروم, تزریق کد جاوااسکریپت, سرقت اطلاعات کاربران, بدافزار فروشگاه کروم

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.