Chrome 调试器 API 滥用:通过 Debugger API 攻击 Chrome DevTools 协议
密码学与安全
2023-06-01 v2
摘要
Chromium 开源项目已成为当今 Web 的基石,多家供应商提供基于其代码库的浏览器。其最受欢迎的特性之一是通过称为浏览器扩展的第三方程序更改或增强浏览器功能。扩展可通过 Chromium 暴露的 API 访问广泛能力。Debugger API——堪称此类 API 中最强大者——允许扩展使用 Chrome DevTools 协议(CDP),一种用于调试和检测浏览器的能力丰富的工具。本文描述 Debugger API 及扩展能力授予中存在的若干漏洞,攻击者可借以控制浏览器、提升权限并破坏上下文隔离。我们引入六种攻击演示其影响,使攻击者能窃取用户信息、监控网络流量、修改站点权限(如摄像头或麦克风访问)、在无用户干预下绕过安全拦截页,以及更改浏览器设置。我们的攻击适用于所有主流基于 Chromium 的浏览器,因其根植于 Chromium 项目核心。我们已将发现报告给 Chromium 开发团队,其已修复部分问题,正着手修复其余问题。最后我们讨论可疑的设计决策、缺乏公开规范及过度强大的 Debugger API 如何助长这些攻击,并提出缓解措施。
引用
@article{arxiv.2305.11506,
title = {Chrowned by an Extension: Abusing the Chrome DevTools Protocol through the Debugger API},
author = {José Miguel Moreno and Narseo Vallina-Rodriguez and Juan Tapiador},
journal= {arXiv preprint arXiv:2305.11506},
year = {2023}
}