【資料圖】
IT之家 3 月 11 日消息,根據(jù)安全機(jī)構(gòu) FlashPoint 官方博文,在密碼管理器 Bitwarden 的瀏覽器擴(kuò)展程序中發(fā)現(xiàn)了一個(gè)高危漏洞,可以泄露用戶的密碼信息。
惡意網(wǎng)站可以利用該漏洞,在受信任頁(yè)面中嵌入 IFRAME 代碼。用戶訪問(wèn)這些惡意網(wǎng)站,并使用 Bitwarden 自動(dòng)填充之后,就可以獲取用戶的憑證信息。
IT之家從博文中獲悉,導(dǎo)致這個(gè)漏洞的關(guān)鍵是 Bitwarden 以非典型方式處理網(wǎng)頁(yè)中的嵌入式 iframe。
瀏覽器通過(guò)同源策略,分開 iframe 嵌入頁(yè)面和父頁(yè)面。也就是說(shuō),iframe 嵌入頁(yè)面和父頁(yè)面應(yīng)該是互相隔離的狀態(tài),無(wú)法訪問(wèn)其內(nèi)容。目前包括 Firefox、Chrome 等主要瀏覽器均采用了這個(gè)安全概念。
Bitwarden 瀏覽器擴(kuò)展還在通過(guò) iframe 嵌入來(lái)自其他域的第三方內(nèi)容的頁(yè)面上使用自動(dòng)填充功能。通過(guò) iframe 嵌入的網(wǎng)頁(yè)無(wú)權(quán)訪問(wèn)父頁(yè)面的內(nèi)容。
但安全研究人員寫道無(wú)需進(jìn)一步的用戶交互,該頁(yè)面可以等待登錄表單的輸入,并將輸入的憑據(jù)轉(zhuǎn)發(fā)到遠(yuǎn)程服務(wù)器。
Bitwarden 文檔確實(shí)包含一條警告,即“受感染或不受信任的網(wǎng)站”可能會(huì)利用此來(lái)竊取憑據(jù)。安全研究人員表示,如果網(wǎng)站本身受到威脅,擴(kuò)展幾乎無(wú)法阻止竊取憑據(jù)。
關(guān)鍵詞:
網(wǎng)站首頁(yè) |網(wǎng)站簡(jiǎn)介 | 關(guān)于我們 | 廣告業(yè)務(wù) | 投稿信箱
Copyright © 2000-2020 www.ffpps.com All Rights Reserved.
中國(guó)網(wǎng)絡(luò)消費(fèi)網(wǎng) 版權(quán)所有 未經(jīng)書面授權(quán) 不得復(fù)制或建立鏡像
聯(lián)系郵箱:920 891 263@qq.com
丰满白嫩大屁股ass| 久久精品国产亚洲av麻豆蜜芽| 少妇多水xxxx色情免费| 久久精品女人天堂AV麻| 蜜臀久久久久久999草草| 插我舔内射18免费视频| 1000部啪啪未满十八勿入免费| 亚洲国产精品久久久久久无码| 99在线精品免费视频九九视| 久久伊人色AV天堂九九小黄鸭| 免费无码毛片一区二区app| 性饥渴艳妇k8经典a片| 男女又黄又刺激a片免费| 亚洲蜜芽在线观看精品一区| 偷拍真实夫妇作爱视频| 国产做a爰片毛片a片美国| 被全村灌满精的雯雯| 久久精品国产99国产精2018| 亚洲一区精品二人人爽久久| 校长办公室岔开腿呻吟| 亚洲精品无码久久久久APP| H无码精品视频在线观看| 做爰高潮全过程免费的小黄文| 1000部啪啪未满十八勿入免费| 国模冰冰大胆瓣开下部| 国外youtube网站| 色偷偷88888欧美精品久久久| 亚洲欧洲日产国码无码久久99| 国内精品久久久久影院欧美 | 永久免费AV无码网站在线观看| 少妇高潮毛片色欲AVA片| 亚洲国产精品无码久久| 99久久99这里只有免费费精品 | 精品2022露脸国产偷人在视频| 国精产品一区二区三区有限公司 | 亚洲国产精品国自产拍av| 99精品无码一区二区毛片免费| 无码精油按摩潮喷在播放| 自拍 另类 综合 欧美小说| 欧美色视频日本片免费| 奇米777四色777欧美在线|