全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1958|回复: 12
打印 上一主题 下一主题

再次提醒:谨慎安装Chrome任何插件

[复制链接]
跳转到指定楼层
1#
发表于 2024-7-10 21:17:18 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
RiverRay:

前端老鸟都知道一个常识

谷歌浏览器里面是拿不到真实 CPU 和硬件信息的

(:UA 那个很容易伪造好吧

今天再给你一个反常识:

其实,Chromium 内置了一个系统级插件。

这个插件允许 *.google.com 网站获取宿主机 CPU 信息

去 Chromium 源码里找找,发现插件 ID 是:nkeimhogjdpnpccoofpliimaahmaaome 。

而且,这个插件还能对外通信

so ,骚操作来了

我们可以随便打开一个 Google 的网站在 console 里面输入:

chrome.runtime.sendMessage('nkeimhogjdpnpccoofpliimaahmaaome',
{method: 'cpu.getInfo'},
response => console.table(response));
CPU 、进程还有负载 一五一十的就有了

看源代码,这个内置插件里面还暴露了不少其他方法,可以自己探索玩玩

说人话:

如果你做的是浏览器扩展,完全可以获取到宿主机的 CPU 还有其他硬件信息的

哈哈哈哈哈
推荐
发表于 2024-7-10 21:19:37 | 只看该作者
不止呢,插件可以完全获取cookie,并上传所有cookie,偷账号信息
3#
发表于 2024-7-10 21:21:54 | 只看该作者
楼主,隔壁抄的吧
4#
发表于 2024-7-10 21:22:49 | 只看该作者
66666666666666  涨知识了  
5#
发表于 2024-7-10 21:32:17 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
6#
发表于 2024-7-10 21:34:42 | 只看该作者
用google产品就默认不需要隐私了
7#
发表于 2024-7-10 22:10:47 | 只看该作者
还可以偷cookie呢,拦截请求呢
8#
发表于 2024-7-10 23:03:50 | 只看该作者
不是任何扩展都能媲美谷歌的内置后门,你没说到重点。
9#
发表于 2024-7-10 23:07:58 | 只看该作者
楼主这个
10#
发表于 2024-7-10 23:08:43 | 只看该作者
https://news.ycombinator.com/item?id=40918052

https://x.com/simonw/status/1810731216796324080

https://simonwillison.net/2024/Jul/9/hangout_servicesthunkjs/

他们说的才是重点,其它垃圾木马扩展要成功上架商店比较困难。

没上架的第三方不知名扩展才是值得小心注意的,但是浏览器应该也会提示它是否安全,或者想办法去检测,总之不安装第三方插件基本上没事。

还有一点,油猴脚本也能窃取隐私,安装的时候建议审查代码或者丢给AI让它去帮忙审查。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-12-23 20:41 , Processed in 0.063670 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表