Hello,
J’ai repéré une vulnérabilité qui permet à un site d’accéder aux informations de tous les comptes présents dans l’extension, sans y avoir donné l’accès (CVSS 4.8).
Quand on supprime un compte de l’extension, si ce compte était le seul accessible par un site, alors le site sur lequel il était accessible peut récupérer la liste de tous les comptes.
Au fait, dans l’extension, les permissions du site passent automatiquement à “tous les comptes” quand le compte est supprimé.
Ce n’est pas bien méchant, mais ça divulgue quand même des informations que l’utilisateur n’a pas souhaité.
Étapes :
- Importer un compte A, B et C dans l’extension
- Accéder au site demandant l’accès au portefeuille
- Autoriser le compte B
- Supprimer le compte B de l’extension
- Le site a maintenant accès aux informations des portefeuilles A et C
En image, cela donne ça ![]()
