VMTech
Обсудить проект

Расширение JeetBot передавало OAuth-токены Twitch почти 31 тыс. пользователей

Расширение JeetBot передавало OAuth-токены Twitch почти 31 тыс. пользователей

Расширение Twitch Enhanced Viewer | JeetBot для Chrome и Firefox передавало OAuth-токены Twitch почти 31 тыс. пользователей на прокси-серверы оператора. В Chrome оно было установлено примерно у 30 тыс. пользователей, в Firefox — у 604; исследователь Socket Куш Пандья обнаружил проблему в сборках ветки 85.x.

Как токены попадали на серверы оператора

JeetBot позиционируется как инструмент для стримеров и зрителей, который предлагает просмотр в 1080p в регионах с ограничениями, функции бота и отключение рекламы. Для получения плейлистов расширение перенаправляло запросы к Twitch через инфраструктуру оператора.

При таком перенаправлении OAuth-токен добавлялся в URL как параметр auth. Это означает, что учётные данные могли сохраняться в журналах запросов прокси в открытом виде. Код расширения извлекал токен Twitch и отправлял его вместе с запросом к прокси.

По оценке Socket, владелец такого токена может действовать от имени пользователя без пароля и второго фактора: читать и отправлять личные сообщения, писать в чате, менять настройки аккаунта и тратить баллы канала.

Исключения и старые версии

Передача токена не выполнялась для жёстко заданного списка из десяти Twitch-каналов, преимущественно русскоязычных. Для остальных просматриваемых каналов активный токен пользователя направлялся на прокси.

Пандья также указал, что более ранние версии 4.x, включая 4.8 от января 2026 года, отправляли токен POST-запросом на отдельный endpoint оператора. В качестве резервных адресов использовались deno.dev и deno.net.

Что изменил разработчик

На странице документации JeetBot появилось уведомление: версия 85.8.7 дополнения для Firefox больше не передаёт OAuth-токен на прокси при получении плейлистов. Эквивалентная версия для Chrome на момент публикации находилась на проверке магазина.

Разработчик рекомендует проверить версию и обновиться до 85.8.7 или новее, а при отсутствии обновления временно отключить расширение. При этом отключение или обновление не отзывает токены, которые уже были отправлены ранее.

Для бизнеса практический вывод состоит в инвентаризации браузерных расширений на рабочих устройствах. Если сотрудники использовали JeetBot с корпоративными или связанными с рабочими процессами аккаунтами Twitch, следует удалить старую версию, отозвать активные сессии и проверить настройки доступа к аккаунтам.

#twitchsecurity#oauthsecurity#browsersecurity#tokenprotection
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 14.09.2026
Instagram

Расширение JeetBot передавало OAuth-токены Twitch почти 31 тыс. пользователей

Открыть публикацию в Instagram ↗