
【資料圖】
IT之家 3 月 11 日消息,根據(jù)安全機構 FlashPoint 官方博文,在密碼管理器 Bitwarden 的瀏覽器擴展程序中發(fā)現(xiàn)了一個高危漏洞,可以泄露用戶的密碼信息。
惡意網(wǎng)站可以利用該漏洞,在受信任頁面中嵌入 IFRAME 代碼。用戶訪問這些惡意網(wǎng)站,并使用 Bitwarden 自動填充之后,就可以獲取用戶的憑證信息。
IT之家從博文中獲悉,導致這個漏洞的關鍵是 Bitwarden 以非典型方式處理網(wǎng)頁中的嵌入式 iframe。
瀏覽器通過同源策略,分開 iframe 嵌入頁面和父頁面。也就是說,iframe 嵌入頁面和父頁面應該是互相隔離的狀態(tài),無法訪問其內容。目前包括 Firefox、Chrome 等主要瀏覽器均采用了這個安全概念。
Bitwarden 瀏覽器擴展還在通過 iframe 嵌入來自其他域的第三方內容的頁面上使用自動填充功能。通過 iframe 嵌入的網(wǎng)頁無權訪問父頁面的內容。
但安全研究人員寫道無需進一步的用戶交互,該頁面可以等待登錄表單的輸入,并將輸入的憑據(jù)轉發(fā)到遠程服務器。
Bitwarden 文檔確實包含一條警告,即“受感染或不受信任的網(wǎng)站”可能會利用此來竊取憑據(jù)。安全研究人員表示,如果網(wǎng)站本身受到威脅,擴展幾乎無法阻止竊取憑據(jù)。
關鍵詞:
網(wǎng)站首頁 |網(wǎng)站簡介 | 關于我們 | 廣告業(yè)務 | 投稿信箱
Copyright © 2000-2020 www.hexin8.com All Rights Reserved.
中國網(wǎng)絡消費網(wǎng) 版權所有 未經(jīng)書面授權 不得復制或建立鏡像
聯(lián)系郵箱:920 891 263@qq.com
旬邑县| 册亨县| 哈密市| 舒兰市| 遂平县| 公安县| 松阳县| 武功县| 临泉县| 孟连| 商都县| 金堂县| 塔城市| 五华县| 石嘴山市| 博客| 阿拉善盟| 饶平县| 紫阳县| 安平县| 泊头市| 吴桥县| 朝阳县| 油尖旺区| 新竹市| 巫溪县| 衡山县| 桦川县| 西乌| 孟州市| 丁青县| 林州市| 清河县| 新宁县| 玉山县| 定结县| 多伦县| 巢湖市| 陆良县| 明星| 宁武县|