【资料图】
近日消息,根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。
恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME 代码。用户访问这些恶意网站,并使用 Bitwarden 自动填充之后,就可以获取用户的凭证信息。
从博文中获悉,导致这个漏洞的关键是 Bitwarden 以非典型方式处理网页中的嵌入式 iframe。
浏览器通过同源策略,分开 iframe 嵌入页面和父页面。也就是说,iframe 嵌入页面和父页面应该是互相隔离的状态,无法访问其内容。目前包括 Firefox、Chrome 等主要浏览器均采用了这个安全概念。
Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。通过 iframe 嵌入的网页无权访问父页面的内容。
但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入,并将输入的凭据转发到远程服务器。
Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。安全研究人员表示,如果网站本身受到威胁,扩展几乎无法阻止窃取凭据。
标签:
- Bitwarden密码管理器浏览器扩展发现新漏洞-世界短讯
- 《韩剧tv》崩了怎么回事
- 《WhatsApp》测试的新功能:发送2GB文件 全球百事通
- 【当前热闻】《QQ》macOS测试版6.9.12发布:缩小主面板,增强存储管理
- 今头条!《钉钉》7.0.10版本文档新增了新增阅读模式功能等
- 微软LibreOffice 7.4.6维护更新发布,修复73处 BUG 环球动态
- 《支付宝》掌纹支付设备外观专利获授权
- 《谷歌Chrome浏览器》删除Chrome清理工具: Chrome Cleanup Tool 世界短讯
- 天天观察:苹果Apple Music Classical已上架App Store,3月28日推出
- 全球即时:微软Teams即将增加对空间音频的支持:性能大幅提升