自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

可泄露用戶密碼,Bitwarden密碼管理器瀏覽器擴(kuò)展發(fā)現(xiàn)新漏洞

安全 漏洞
根據(jù)安全機(jī)構(gòu) FlashPoint 官方博文,在密碼管理器 Bitwarden 的瀏覽器擴(kuò)展程序中發(fā)現(xiàn)了一個(gè)高危漏洞,可以泄露用戶的密碼信息。

根據(jù)安全機(jī)構(gòu) FlashPoint 官方博文,在密碼管理器 Bitwarden 的瀏覽器擴(kuò)展程序中發(fā)現(xiàn)了一個(gè)高危漏洞,可以泄露用戶的密碼信息。

惡意網(wǎng)站可以利用該漏洞,在受信任頁面中嵌入 IFRAME 代碼。用戶訪問這些惡意網(wǎng)站,并使用 Bitwarden 自動填充之后,就可以獲取用戶的憑證信息。

IT之家從博文中獲悉,導(dǎo)致這個(gè)漏洞的關(guān)鍵是 Bitwarden 以非典型方式處理網(wǎng)頁中的嵌入式 iframe。

瀏覽器通過同源策略,分開 iframe 嵌入頁面和父頁面。也就是說,iframe 嵌入頁面和父頁面應(yīng)該是互相隔離的狀態(tài),無法訪問其內(nèi)容。目前包括 Firefox、Chrome 等主要瀏覽器均采用了這個(gè)安全概念。

Bitwarden 瀏覽器擴(kuò)展還在通過 iframe 嵌入來自其他域的第三方內(nèi)容的頁面上使用自動填充功能。通過 iframe 嵌入的網(wǎng)頁無權(quán)訪問父頁面的內(nèi)容。

但安全研究人員寫道無需進(jìn)一步的用戶交互,該頁面可以等待登錄表單的輸入,并將輸入的憑據(jù)轉(zhuǎn)發(fā)到遠(yuǎn)程服務(wù)器。

Bitwarden 文檔確實(shí)包含一條警告,即“受感染或不受信任的網(wǎng)站”可能會利用此來竊取憑據(jù)。安全研究人員表示,如果網(wǎng)站本身受到威脅,擴(kuò)展幾乎無法阻止竊取憑據(jù)。

責(zé)任編輯:華軒 來源: 今日頭條
相關(guān)推薦

2020-04-15 19:31:59

Bitwarden開源密碼管理器

2021-07-27 10:15:57

瀏覽器NPM包Chrome web

2023-10-22 08:44:06

2011-05-26 12:25:18

2022-01-17 12:46:05

API漏洞應(yīng)用程序安全

2023-07-13 07:07:17

2018-03-05 10:18:44

Linux密碼密碼管理器

2021-05-23 15:57:08

微軟Edge瀏覽器

2025-02-13 10:28:17

數(shù)據(jù)泄露Chrome谷歌

2016-08-31 14:16:53

2016-03-10 09:56:41

2021-07-09 13:55:27

密碼管理器密碼數(shù)據(jù)安全

2021-12-30 21:50:01

Redline密碼管理瀏覽器

2017-11-08 10:05:17

2023-05-18 14:35:24

2013-07-25 14:17:17

2016-08-10 10:49:44

LinuxKeeweb密碼管理器

2013-11-08 09:10:23

2013-11-05 13:35:55

搜狗瀏覽器數(shù)據(jù)泄露

2021-01-27 11:01:21

密碼保護(hù)工具微軟瀏覽器
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號