Una extensión de navegador diseñada para mejorar la experiencia en Twitch expuso credenciales de acceso de aproximadamente 31.000 usuarios al enviar sus tokens OAuth a infraestructura controlada por terceros. El problema afecta a Twitch Enhanced Viewer | JeetBot, distribuida en Chrome Web Store y Mozilla Add-ons, lo que ejemplifica los riesgos de seguridad presentes incluso en catálogos oficiales de extensiones.
Los tokens OAuth utilizados por Twitch para mantener sesiones autenticadas funcionan como credenciales bearer, es decir, quien los posee puede operar como el usuario sin necesidad de conocer la contraseña ni superar autenticación de dos factores. El abuso potencial incluye leer y enviar mensajes privados, escribir en chats o modificar configuraciones de cuenta.
El comportamiento más problemático se introdujo en la versión v85.x de la extensión. Durante redirecciones de red, la extensión añadía el token como parámetro de consulta &auth= hacia servidores proxy controlados por el operador. Al viajar dentro de una URL, el token podía quedar en texto claro en registros del proxy, multiplicando el riesgo de exposición indebida o filtración de logs.
El reenvío se aplicaba a prácticamente cualquier canal que el usuario abriera, excepto a una lista predeterminada de 10 canales. Desde la versión 85.8.4, la extensión permitía ajustar restricciones mediante el parámetro Channels with restrictions, aunque esto no eliminaba el problema fundamental de la exfiltración del token.
Versiones anteriores v4.x ya habían enviado el token mediante POST a un endpoint set-token del operador e incluso definieron endpoints de respaldo en deno.dev y deno.net.
Firefox cuenta con corrección disponible a partir de la versión 85.8.7, que elimina el envío del token al cambiar el método de obtención de playlists. El desarrollador indicó estar preparando un parche equivalente para Chrome, aunque con una consideración importante: desactivar o actualizar detiene la fuga desde ese momento, pero no invalida los tokens ya expuestos.
Los usuarios deben desinstalar o desactivar inmediatamente Twitch Enhanced Viewer | JeetBot y, si utilizan Firefox, actualizar como mínimo a la versión 85.8.7. Posteriormente, conviene cerrar todas las sesiones activas de Twitch desde la configuración de cuenta y volver a autenticarse para forzar rotación de sesiones. También se recomienda revisar actividad reciente, mensajes privados y acciones en chat para detectar uso no autorizado.
En organizaciones y equipos gestionados, este incidente se alinea con un patrón común: extensiones con capacidad para interceptar o redirigir tráfico de servicios autenticados. La práctica recomendada incluye inventariar extensiones instaladas, bloquear por política los identificadores afectados pnhhdhhcadcjfckjhpmjneldiegbojfb en Chrome y twitchenhancedviewer@example.com en Firefox, e implementar listas de permitidos en navegadores corporativos. La conveniencia no debería otorgar acceso ilimitado a una sesión autenticada.
Con Información de unaaldia.hispasec.com
