您现在的位置是:物联网 >>正文
Chrome扩展可从网站窃取明文密码
物联网3人已围观
简介研究人员发现谷歌、Cloudflare等知名网站的网页HTML源码中都以明文形式保存密码,恶意扩展可从中提取明文密码。威斯康星大学麦迪逊分校研究人员在Chrome应用商店上传了恶意扩展PoC,成功从网 ...
研究人员发现谷歌、扩展Cloudflare等知名网站的网站网页HTML源码中都以明文形式保存密码 ,恶意扩展可从中提取明文密码。明文密码威斯康星大学麦迪逊分校研究人员在Chrome应用商店上传了恶意扩展PoC ,扩展成功从网站源码中窃取明文密码。网站
问题产生的明文密码根源
由于Chrome扩展和网站元素之间缺乏安全边界,浏览器扩展对网站源码中的扩展数据具有无限制的访问权限,因此有机会从中提取任意内容。网站此外 ,服务器租用明文密码Chrome浏览器扩展可能滥用DOM API直接提取用户输入的扩展值,绕过网站使用的网站混淆技术来保护用户敏感输入。
谷歌Chrome引入的明文密码Manifest V3协议被许多浏览器采用,限制了API滥用 ,扩展防止浏览器扩展提取远程保存的网站代码,防止使用eval来实现任意代码执行 。明文密码研究人员分析发现Manifest V3并未在扩展和web页面之间引入安全边界。
图 扩展和网站之间的香港云服务器安全边界
上传PoC到Chrome扩展商店
为测试谷歌的Chrome扩展商店审查过程 ,研究人员创建了一个可以发起密码窃取攻击的Chrome扩展,并将该扩展上传到平台。该扩展的功能是一个基于GPT的助手 ,可以:
· 获取用户登录页面的HTML源码;
· 滥用CSS选择器来选择目标输入字段 ,使用.value函数提取用户输入;
· 通过元素替换使用不安全的高防服务器密码字段来替换基于JS的混淆字段;
图 提取字段内的代码(左)和执行元素替换(右)
该扩展并不包含明显的恶意代码 ,因此可以绕过静态检测,并且不会从外部源提取代码,所以是支持Manifest V3的。因此 ,该扩展通过了审查 ,并被应用商店上架 。云计算
漏洞利用
随后的实验数据发现 ,前1万个网站中有1100个在HTML DOM中明文保存了用户密码。其他7300个网站也易受到DOM API访问和用户数据直接提取攻击 。
图 受影响的网站
一些知名网站缺乏安全保护的网站包括:
gmail.com – HTML源码中明文保存密码cloudflare.com –HTML源码中明文保存密码facebook.com – 通过DOM API提取用户输入citibank.com –通过DOM API提取用户输入irs.gov – 网页源码中明文保存SSNscapitalone.com –网页源码中明文保存SSNsusenix.org –网页源码中明文保存SSNsamazon.com – 页面源码明文保存信用卡信息和邮政编码
图 Gmail和Facebook也受到用户输入提取攻击影响
研究发现有190个扩展可以直接访问密码字段,并保存了字段的内容 ,表明有开发者可能已经利用了该安全漏洞 。
厂商回应
Amazon称 ,客户安全非常重要,建站模板将采取措施对用户输入进行保护,输入亚马逊网站的用户信息是安全的。此外 ,鼓励浏览器和扩展开发者使用亚马逊提供的服务采用安全最佳实践来保护用户数据 。谷歌发言人称将开始调查这一问题。但Chrome扩展的安全问答并不认为访问密码字段是安全问题 。源码库
论文下载地址:https://arxiv.org/abs/2308.16321
本文翻译自 :https://www.bleepingcomputer.com/news/security/chrome-extensions-can-steal-plaintext-passwords-from-websites/如若转载,请注明原文地址
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/543b799449.html
相关文章
NBA 前球星托尼-帕克旗下球队 ASVEL 遭网络攻击,球员数据被盗
物联网Cyber News 网站披露,前 NBA 球星托尼-帕克旗下篮球队 ASVEL 遭 NoEscape 勒索软件攻击,威胁攻击者窃取了大量球员数据信息和机密协议。注:公开资料显示,ASVEL 是欧洲最 ...
【物联网】
阅读更多数据中心准备好迎接生成式人工智能了吗?
物联网生成式人工智能 (AI) 能够根据提示生成文本、图像或其他内容,尽管目前企业对它的采用尚处于早期阶段,但随着企业组织找到该技术的更多新用途,预计该技术的采用将迅速增加。Gartner分析师France ...
【物联网】
阅读更多树莓派5来了!438元起售,CPU性能提高2-3倍
物联网千呼万唤始出来,时隔四年之久,树莓派5Raspberry Pi 5)终于问世了!用官方的话术来介绍,就是“硬件方面全面升级”:搭载了2.4GHz的四核64位Arm Cortex-A76 CPU,比此前 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 戴尔Precision 7920塔式工作站让数据及时备份避免“曼德拉效应”
- 数据中心网络:什么是Spine-Leaf架构?
- 探索联想510s主板的性能和功能(深入了解联想510s主板的特点和优势)
- 探索以85gm为主题的健康生活方式(体重管理、饮食调节与运动锻炼的重要性)
- 在 NVIDIA BlueField DPU 上运行 vSphere,构建现代化数据中心
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 利用数据中心可以发展什么行业
- 华硕电脑使用大白菜U盘装系统教程(简单易行的系统安装方法,华硕电脑不再烦恼)
- 2015大白菜U盘装系统教程(使用大白菜U盘轻松安装操作系统) b2b信息平台源码库网站建设香港物理机云服务器亿华云企业服务器