Chrome Logger 信息泄露

medium Web App Scanning 插件 ID 113951

简介

Chrome Logger 信息泄露

描述

Chrome Logger 是一项 Google Chrome 扩展,用于在 Chrome 控制台中调试服务器端应用程序。通过在 Chrome 浏览器中安装该扩展,并在应用程序中安装服务器端库,开发人员可直接在 Chrome 中检索已配置的调试信息。

由于 Chrome Logger 的工作方式是使用 base64 编码,通过响应 HTTP 标头 `X-ChromePhp-Data` 或 `X-ChromeLogger-Data` 将服务器数据传输到客户端,因此攻击者可以检索通过 Chrome Logger 记录的任何敏感数据,并利用这些数据执行进一步攻击。

解决方案

确保应用程序不在生产环境中使用 Chrome Logger。必要时,请勿在日志中包含敏感信息,并强制执行权限,仅允许授权用户读取。

另见

https://craig.is/writing/chrome-logger

插件详情

严重性: Medium

ID: 113951

类型: remote

发布时间: 2023/6/9

最近更新时间: 2023/6/9

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Medium

Base Score: 6.9

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

参考资料信息