Authenticator-Extension / Authenticator-Extension/Authenticator
Google Chrome stores TOTP codes in plaintext
- Vorherrschende Sprache
- TypeScript
- Sterne
- 4.7k
- Forks
- 1.2k
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
### Describe the issue
1. Start a new virgin copy of Google Chrome.
2. Install Authenticator.cc.
3. Open Authenticator, go to settings, go to Security, set a password.
4. Click pencil and '+' to add a new TOTP code.
5. Select Manual Entry.
6. In Issuer type "Test:Test". In Secret type "deadbeefdeadbeef". Optionally set a user name.
7. Press OK.
8. In a terminal:
```
strings $HOME/.config/google-chrome/Default/Sync\ Extension\ Settings/bhghoamapcdpbohphigoooaddinpkbai/000003.log | grep Test
{"account":"Test","dataType":"OTPStorage","encrypted":false,"hash":"20a08da0-dc26-4226-a253-4d2291a7fa64","index":0,"issuer":"Test:Test","secret":"deadbeefdeadbeef","type":"totp"}u}
```
9. Observe that the secret is available in plaintext even though we set an encryption password. This means that an attacker with access to your terminal could extract the TOTP secret, which is what the password is meant to prevent.
### Browser
Chrome
### Browser Version
140.0.7339.80
### Extension Version
8.0.1
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Rechercherichtung
Reproduzieren Sie das Problem in einem neuen Google-Chrome-Profil, indem Sie die aufgeführten Authenticator-Einrichtungsschritte befolgen, und untersuchen Sie anschließend die gespeicherten OTP-Daten der Erweiterung unter dem angegebenen Pfad Sync Extension Settings. Die Fehlerbehebung ist abgeschlossen, wenn das konfigurierte Passwort das TOTP-Geheimnis schützt und das Protokoll es nicht mehr im Klartext offenlegt.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- typescript
- Bereich
- authentication, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100