New issue
Advanced search Search tips

Issue 895095 link

Starred by 1 user

Issue metadata

Status: WontFix
Owner: ----
Closed: Oct 15
EstimatedDays: ----
NextAction: ----
OS: ----
Pri: ----
Type: Bug-Security



Sign in to add a comment

Security:

Reported by knyazev....@gmail.com, Oct 13

Issue description

Уязвимость заключается в том, что можно обойти защиту, которая требует введения пароля аккаунта Windows. При нажатии на значок аккаунта, выбрав "Пароли" и перейти к списку "Сайты с сохраненными паролями". Затем, если выбрать любой сайт, нажать на глазик "Показать пароль", то выскочит окошко с просьбой ввести пароль от аккаунта Windows. Но если закрыть это окошко, перейти к желаемому сайту, к которому нужен пароль, например в моем случае это crossout.net. Переходим и там уже автоматически заполнено: логин и пароль. Если нажать на строку с заполнением пароля, нажать Ctrl+Shift+I, стереть строчки связанные с password, например <input type="password" name="password" id="password" maxlength="6">, стираем и получается <input type="" name="" id="" maxlength="6">, нажимаем Enter, то высвечивается пароль. Это и есть уязвимость со обходой защитой. Еще прикреплены скриншоты.
The vulnerability is that you can bypass the protection that requires the introduction of a Windows account password. When you click on the account icon, select "Passwords" and go to the list of "Sites with saved passwords." Then, if you select any site, click on the "Show password" eye, then a pop-up window will pop up asking you to enter your Windows account password. But if you close this window, go to the desired site, to which you need a password, for example, in my case it is crossout.net. We turn and there is already automatically filled in: login and password. If you click on the line with the password, press Ctrl + Shift + I, erase the lines associated with the password, for example <input type = "password" name = "password" id = "password" maxlength = "6">, erase and it turns out < input type = "" name = "" id = "" maxlength = "6">, press Enter, then the password is displayed. This is a bypass vulnerability. More screenshots are attached.
 
Снимок экрана (47).png
290 KB View Download
Status: WontFix (was: Unconfirmed)
Thanks for the report, we don't consider unmasking your own password a security vulnerability (more info on the FAQ: https://dev.chromium.org/Home/chromium-security/security-faq#TOC-What-about-unmasking-of-passwords-with-the-developer-tools-) so marking this WontFix.
Project Member

Comment 2 by sheriffbot@chromium.org, Today (17 hours ago)

Labels: -Restrict-View-SecurityTeam allpublic
This bug has been closed for more than 14 weeks. Removing security view restrictions.

For more details visit https://www.chromium.org/issue-tracking/autotriage - Your friendly Sheriffbot

Sign in to add a comment