Chrome, un bug permette ai siti web di scrivere negli appunti. Ma anche gli altri browser non sono al sicuro

Chrome, un bug permette ai siti web di scrivere negli appunti. Ma anche gli altri browser non sono al sicuro

Un bug di Chrome fa si che un sito web non richieda l'autorizzazione dell'utente per scrivere negli appunti. Ma per questa operazione anche gli altri browser hanno meccanismi di permesso piuttosto deboli

di pubblicata il , alle 10:01 nel canale Sicurezza
Chrome
 

Nella versione 104 del browser Google Chrome è presente un bug che consente ai siti web che si visitano di scrivere negli appunti senza che venga chiesta l'approvazione all'utente. Il problema si estende anche a molti browser basati su Chromium.

Gli appunti di sistema sono una posizione di archiviazione temporanea che i sistemi operativi sfruttano per copiare dati "di passaggio" e viene di norma utilizzata per le operazioni copia-incolla. Per questo motivo spesso negli appunti transitano dati sensibili come numeri di conto bancario, indirizzi di wallet di criptovaluta, numeri di carta di credito e anche password.

La possibilità di accedere a questa porzione di spazio può consentire ad un aggressore di mettere in atto alcune tecniche per colpire gli utenti. Per esempio sarebbe possibile, su queste basi, realizzare un sito web che si pone da legittimo servizio di criptovaluta capace di modificare negli appunti l'eventuale indirizzo copiato da un utente che cerca di effettuare una transazione.

Vale però la pena osservare che tutti i browser, anche quelli basati su altri motori di navigazione, sfruttano spesso un sistema piuttosto blando di autorizzazione basato su gesture o interazioni dell'utente, senza che venga chiesto un consenso esplicito: del resto quante volte abbiamo ricevuto una chiara richiesta di consenso per copiare il contenuto di una pagina web negli appunti?

In alcuni casi, come su Safari e Firefox, ad esempio è sufficiente la pressione di un tasto o il movimento della rotellina del mouse perché il browser ritenga concesso il permesso dell'utente. Considerando quanto queste azioni siano comuni si tratta di meccanismi che probabilmente richiedono una correzione. La parziale buona notizia è il fatto che queste falle o debolezze non possono essere abusate per leggere i contenuti degli appunti, cosa che porrebbe la faccenda su un livello di rischio del tutto differente.

Volete sapere se il browser che usate abitualmente soffre di questo problema? E' sufficiente recarsi sul sito https://webplatform.news, effettuare semplici interazioni con il sito (scorrere la pagina, premere qualche tasto) quindi aprire il blocco note e copiare il contenuto degli appunti. Il nostro browser sarà interessato dal problema nel caso in cui venga copiato il seguente messaggio:

Hello, this message is in your clipboard because you visited the website Web Platform News in a browser that allows websites to write to the clipboard without the user’s permission. Sorry for the inconvenience. For more information about this issue, see https://github.com/w3c/clipboard-apis/issues/182.

Il ricercatore che si è occupato di studiare questo problema, Jeff Johnson, ha realizzato l'estensione "StopTheMadness" per mitigare il problema, anche se egli indica che l'estensione non è in grado di assicurare una protezione completa dal verificarsi del fenomeno in tutte le situazioni.

11 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
enricoa04 Settembre 2022, 10:46 #1
su firefox 104.0.1 nessun problema al riguardo

su:
chrome 105.0.5195.102
edge 105.0.1343.27

il problema rimane.
fraussantin04 Settembre 2022, 11:31 #2
Più che un bug di chrome qui mi pare del sistema operativo.
calabar04 Settembre 2022, 11:55 #3
su Firefox e Basilisk non riscontro il problema.
Problema riscontrato con edge.
pachainti04 Settembre 2022, 11:56 #4
Su brave il problema è stato risolto qui.
frankie04 Settembre 2022, 21:57 #5
FF 104, nessun problema.
Edge 105.0.1343.27 testo non voluto.
biometallo04 Settembre 2022, 22:55 #6
Originariamente inviato da: fraussantin
Più che un bug di chrome qui mi pare del sistema operativo.

Non mi pare, da quello che capisco il problema è presente su tutti gli os, la discriminante è se si usa un browser basato su chronium dove si verifica il problema o meno...

Originariamente inviato da: calabar
su Firefox e Basilisk non riscontro il problema.
Problema riscontrato con edge.


Originariamente inviato da: frankie
FF 104, nessun problema.
Edge 105.0.1343.27 testo non voluto.


Forse vi siete fatti confondere da questa frase scritta nell'articolo:

"In alcuni casi, come su Safari e Firefox, ad esempio è sufficiente la pressione di un tasto o il movimento della rotellina del mouse perché il browser ritenga concesso il permesso dell'utente."

Ma credo che al posto di "come su" ci andasse "a differenza di" infatti sia Safari che Firefox (compresi quindi anche i vari derivati come Basilisk, Palemoon ecc.. ) dovrebbero essere immuni, sul sito dei malawarebytes lab si legge che:

Firefox and Safari do require a user gesture before websites can copy content to the device's clipboard. User gesture in this context means that the user is selecting content on the site and using Ctrl+C or other means to copy it to the clipboard. Chrome and other Chromium-based browsers currently have no such restriction.


Mi pare comunque una vulnerabilità piuttosto difficile da sfruttare, anche perché se ho capito bene il sito malevolo può solo scrivere ma non leggere nella clipboard. e basta farci un po' attenzione magari controllando quello che si è copiato con il clipboard manager integrato in windowns 10 e 11...
Jack.Mauro05 Settembre 2022, 00:20 #7
Confermo che firefox non risente del problema; testato con firefox 52 ESR.

Su un altrettanto vecchio Chromium Versione 85 invece il problema si presenta.
destroyer8505 Settembre 2022, 22:04 #8
Solo a me sembra non sembra un bug che mette in pericolo la sicurezza?
Sarebbe molto più grave se potessero leggere dalla clipboard.
fraussantin05 Settembre 2022, 22:05 #9
Originariamente inviato da: destroyer85
Solo a me sembra non sembra un bug che mette in pericolo la sicurezza?
Sarebbe molto più grave se potessero leggere dalla clipboard.


Potrebbero sostituire un indirizzo copiato con un link malevolo mentre vai per incollarlo.

Non dico che sia facile farlo ...ma ..
destroyer8506 Settembre 2022, 01:19 #10
Lo possono fare anche quando ne sei consapevole dopo aver dato il consenso, non puoi sapere cosa viene effettivamente copiato fino a che non lo incolli.
Più controllo non guasta ma non mi sembra che sia in pericolo la sicurezza o la privacy di nessuno.

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^