Il mio computer potrebbe essere compromesso dall'elenco dei filtri uBlock / Adblock

1

uBlock è open source e supponiamo che mi fidi dell'autore. Ma le liste dei filtri sono qualcosa che viene mantenuto da altre persone. È possibile aggiungere qualcosa all'elenco dei filtri per compromettere computer / browser, ad esempio ottenere i miei dati e inviarli al server degli attaccanti?

La domanda è emersa leggendo:

High-medium generic filters are implemented as follow: All the high-medium generic filters which matches the 8 first characters of the URL of a link on a web page will be seen as relevant to the web page and thus a CSS selector based on these filters will be injected in the web page, in order to hide the unwanted links.

Se l'autore dell'estensione non solo nasconde elementi DOM, ma inietta qualcosa (CSS ?, solo CSS ?, è sicuro di inserire CSS?) nella pagina, può essere possibile iniettare lo script JS in tutte le mie pagine, che invieremo i miei dati al server di un utente malintenzionato?

    
posta demas 06.08.2017 - 18:08
fonte

1 risposta

1

Senza una revisione completa del codice di uBlock, la risposta sarebbe "sì", l'autore di un'estensione che ha accesso alla modifica del DOM potrebbe aggiungere e rimuovere CSS e JS. L'estensione chrome LastPass inietta javascript per formattare le password. uBlock usa CSS e blocca le richieste di librerie remote. Entrambe queste autorizzazioni possono portare a vulnerabilità e conseguenze indesiderate come la recente rivelazione che CSS può essere usato per rubare informazioni sulla carta di credito in determinate circostanze.

Personalmente ho visto estensioni canaglia installate su macchine clienti che aggiungono annunci "Russian Bride" e farmacie alla home page di Google modificando il DOM.

Detto questo, la comunità che lavora con gli elenchi di blocchi di Ublock è diligente e, se ci fosse un problema, immagino che sarebbe di breve durata.

Alla fine, come hai sottolineato nella tua domanda, devi decidere se fidarti dell'estensione e dell'autore.

    
risposta data 06.08.2017 - 20:05
fonte

Leggi altre domande sui tag