Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Detectan capacidad de inyección de scripts en bloqueador de anuncios de Chrome con más de 10 millones de instalaciones


Se ha detectado que la extensión Adblock for YouTube para Chrome, con más de 10 millones de usuarios, posee la capacidad de ejecutar código JavaScript arbitrario de forma remota. Aunque no hay evidencia de ataques actuales, esta vulnerabilidad permitiría robar datos personales y acceder a cuentas sensibles sin necesidad de actualizar la extensión. El riesgo aumenta debido a que la herramienta tiene acceso a todos los sitios web visitados y vínculos con otros complementos eliminados por malware.





Un análisis de una popular extensión de bloqueo de anuncios de Google Chrome para YouTube ha revelado la capacidad de ejecutar código JavaScript arbitrario.

Según Island, la extensión, llamada Adblock for YouTube (ID: cmedhionkhpnakcndndgjdbohmhepckk), tiene más de 10 millones de instalaciones y cuenta con una insignia de "Destacado" en la Chrome Web Store.



La descripción de la extensión afirma que permite a los usuarios evitar que se muestren elementos de la página web como los anuncios, incluidos los anuncios preroll, tanto en la plataforma de videos como en sitios externos que cargan YouTube. Aunque el complemento ofrece la funcionalidad prometida, también posee capacidades para ejecutar código JavaScript arbitrario.

"También contiene los ingredientes arquitectónicos para la ejecución de JavaScript arbitrario en cualquier sitio web, activados por un único cambio de configuración en el servidor, sin una actualización de la extensión, sin una revisión de la tienda y sin ninguna señal visible de que algo haya cambiado", dijeron los investigadores Oleg Zaytsev y Shachar Gritzman en un informe compartido.

"En términos prácticos, eso podría significar leer páginas, robar datos y actuar como el usuario dentro de cuentas personales, aplicaciones de trabajo, paneles de administración y otras sesiones sensibles del navegador".




 Vale la pena enfatizar que no hay evidencia de que se haya distribuido una carga útil maliciosa a los usuarios de esta manera, pero la mera presencia de esta capacidad, sumada a los vínculos con otras extensiones de bloqueo de anuncios que han sido eliminadas de la tienda por malware, plantea riesgos de privacidad y seguridad, añadió Island.




La lista de extensiones relacionadas que han sido retiradas se detalla a continuación:

* Adblock for Chrome (ID: onomjaelhagjjojbkcafidnepbfkpnee)
* Adblock for You (ID: ogcaehilgakehloljjmajoempaflmdci)
* AdBlock Suite (ID: gekoepiplklhniacchbbgbhilidiojmb)

Adblock for YouTube ha estado en la Chrome Web Store desde 2014, comenzando como un bloqueador básico de anuncios de YouTube antes de cambiar de propietario cuatro años después. Se descubrió que las primeras versiones de la extensión incluían un kit de desarrollo de software (SDK) de inyección de anuncios llamado Unistream SDK, aunque fue eliminado en junio de 2024.


Lo que ha sido constante es la presencia de rutas de inyección de scripts controladas remotamente desde febrero de 2025, abriendo la puerta a la creación de elementos "<script>" arbitrarios utilizando una regla de scriptlet personalizada ("trusted-create-element") definida por el autor de la extensión que puede, a su vez, acceder a datos sensibles.

"En el momento de nuestro análisis, trusted-create-element no estaba activo en la respuesta del servidor", explicaron los investigadores. "La capacidad está dormida, no ausente. Activarla requiere un único cambio en el servidor, sin actualización de la extensión ni revisión de la tienda".

Agravando aún más el riesgo es el hecho de que las extensiones de bloqueo de anuncios suelen solicitar permisos extensos para inspeccionar solicitudes, alterar páginas, ocultar elementos y ajustar su comportamiento a medida que evolucionan los sistemas publicitarios.

Específicamente, se ha descubierto que, contrariamente a su nombre, la extensión se ejecuta en cada sitio web que visitas en el navegador, añadiendo una comprobación que se activa solo cuando la URL actual contiene "youtube.com". Sin embargo, en realidad, la comprobación solo verifica si la cadena "youtube.com" aparece en cualquier parte de la URL, y no valida el nombre del host, el origen del frame ni el contexto del reproductor insertado.

Esto significa que la comprobación puede ser evitada trivialmente poniendo youtube.com en cualquier lugar de la URL, como se muestra en los siguientes patrones:

* www.facebook.com/page?ref=youtube.com
* bank.example.com/search?q=youtube.com
* internal.corp.com/redirect?from=youtube.com

"La preocupación no es una sola línea de código sospechosa", dijo Island. "Es la combinación: una extensión con muchas instalaciones y acceso a todos los sitios, una ruta de inyección controlada remotamente, infraestructura previa de inyección de anuncios, un cambio importante de propiedad y base de código, y extensiones relacionadas que fueron eliminadas de la Chrome Web Store por malware".

The Hacker News ha contactado al desarrollador de la extensión para obtener comentarios y actualizaremos la historia si recibimos respuesta.

La revelación llega mientras Palo Alto Networks Unit 42 decía haber detectado 18 extensiones de navegador que suplantan marcas de consumo con el objetivo de monetizar a través del marketing de afiliados.

"Tras la instalación, todas las extensiones abren el dominio .shop en una nueva pestaña", dijo Unit 42 en un informe. "El dominio .shop redirige a otro dominio. El dominio presenta una página citando que se requiere una acción adicional. La página menciona problemas de incompatibilidad y pide a los usuarios que instalen un navegador orientado a los juegos".

Fuente:
THN


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.