您现在的位置是:人工智能 >>正文
可泄露用户密码,Bitwarden密码管理器浏览器扩展发现新漏洞
人工智能89人已围观
简介根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME ...
根据安全机构 FlashPoint 官方博文,可泄扩展在密码管理器 Bitwarden 的露用览器浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的户密密码信息。

恶意网站可以利用该漏洞 ,码B密码在受信任页面中嵌入 IFRAME 代码 。管理用户访问这些恶意网站 ,源码下载器浏并使用 Bitwarden 自动填充之后 ,发现就可以获取用户的新漏凭证信息。
IT之家从博文中获悉 ,可泄扩展导致这个漏洞的露用览器关键是 Bitwarden 以非典型方式处理网页中的高防服务器嵌入式 iframe 。
浏览器通过同源策略 ,户密分开 iframe 嵌入页面和父页面。码B密码也就是管理说,iframe 嵌入页面和父页面应该是器浏互相隔离的源码库状态,无法访问其内容。发现目前包括 Firefox、Chrome 等主要浏览器均采用了这个安全概念 。

Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。云计算通过 iframe 嵌入的网页无权访问父页面的内容 。
但安全研究人员写道无需进一步的用户交互 ,该页面可以等待登录表单的输入 ,模板下载并将输入的凭据转发到远程服务器 。
Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。安全研究人员表示 ,如果网站本身受到威胁,香港云服务器扩展几乎无法阻止窃取凭据 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/664f899327.html
相关文章
强烈建议修复!GitLab 曝“史上最大缺陷”漏洞
人工智能Bleeping Computer 网站披露,GitLab 发布了 16.0.1 版紧急安全更新,以解决被追踪为 CVE-2023-2825 的严重性CVSS v3.1 评分:10.0)路径遍历漏洞。 ...
【人工智能】
阅读更多窃密红线:浅析RedLine Stealer的危险威胁
人工智能网宿安全演武实验室近期捕获了RedLine Stealer恶意窃密木马。RedLine Stealer,首次于2020年3月出现,是一款主要针对Windows用户的恶意软件,其主要目标是窃取受害者的个 ...
【人工智能】
阅读更多DP World 遭遇网络攻击,导致约3万个集装箱滞留港口
人工智能近日,国际物流公司 DP World Australia 遭遇网络攻击,严重破坏了澳大利亚多个大型港口的正常货运。据悉,DP World 年收入超过 100 亿美元,专门从事货物物流、港口码头运营、海 ...
【人工智能】
阅读更多