根据安全机构 FlashPoint 官方博文,可泄扩展在密码管理器 Bitwarden 的露用览器浏览器扩展程序中发现了一个高危漏洞 ,可以泄露用户的户密密码信息。
恶意网站可以利用该漏洞,码B密码在受信任页面中嵌入 IFRAME 代码。管理用户访问这些恶意网站,源码下载器浏并使用 Bitwarden 自动填充之后 ,发现就可以获取用户的新漏凭证信息 。 IT之家从博文中获悉,可泄扩展导致这个漏洞的露用览器关键是 Bitwarden 以非典型方式处理网页中的源码库嵌入式 iframe 。 浏览器通过同源策略,户密分开 iframe 嵌入页面和父页面。码B密码也就是管理说 ,iframe 嵌入页面和父页面应该是器浏互相隔离的亿华云状态,无法访问其内容。发现目前包括 Firefox 、Chrome 等主要浏览器均采用了这个安全概念 。
Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。模板下载通过 iframe 嵌入的网页无权访问父页面的内容。 但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入,建站模板并将输入的凭据转发到远程服务器 。 Bitwarden 文档确实包含一条警告 ,即“受感染或不受信任的网站”可能会利用此来窃取凭据。安全研究人员表示,如果网站本身受到威胁,服务器租用扩展几乎无法阻止窃取凭据 。 |
探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)以友唱(与好友合唱,畅享音乐的魅力)蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)以里程音箱如何给你带来震撼音质体验?(探索里程音箱的创新技术与卓越性能)外星人声卡(探索未知领域的声音艺术)使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)网站建设企业服务器b2b信息平台云服务器香港物理机亿华云源码库