Authenticator-Extension / Authenticator-Extension/Authenticator

Google Chrome stores TOTP codes in plaintext

Offen
#1,464 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
bug
Vorherrschende Sprache
TypeScript
Sterne
4.7k
Forks
1.2k
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

### Describe the issue

1. Start a new virgin copy of Google Chrome.
2. Install Authenticator.cc.
3. Open Authenticator, go to settings, go to Security, set a password.
4. Click pencil and '+' to add a new TOTP code.
5. Select Manual Entry.
6. In Issuer type "Test:Test". In Secret type "deadbeefdeadbeef". Optionally set a user name.
7. Press OK.
8. In a terminal:
```
strings $HOME/.config/google-chrome/Default/Sync\ Extension\ Settings/bhghoamapcdpbohphigoooaddinpkbai/000003.log | grep Test
{"account":"Test","dataType":"OTPStorage","encrypted":false,"hash":"20a08da0-dc26-4226-a253-4d2291a7fa64","index":0,"issuer":"Test:Test","secret":"deadbeefdeadbeef","type":"totp"}u}
```
9. Observe that the secret is available in plaintext even though we set an encryption password. This means that an attacker with access to your terminal could extract the TOTP secret, which is what the password is meant to prevent.

### Browser

Chrome

### Browser Version

140.0.7339.80

### Extension Version

8.0.1

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Reproduzieren Sie das Problem in einem neuen Google-Chrome-Profil, indem Sie die aufgeführten Authenticator-Einrichtungsschritte befolgen, und untersuchen Sie anschließend die gespeicherten OTP-Daten der Erweiterung unter dem angegebenen Pfad Sync Extension Settings. Die Fehlerbehebung ist abgeschlossen, wenn das konfigurierte Passwort das TOTP-Geheimnis schützt und das Protokoll es nicht mehr im Klartext offenlegt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
typescript
Bereich
authentication, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.