您现在的位置是:IT资讯 >>正文

可泄露用户密码,Bitwarden密码管理器浏览器扩展发现新漏洞

IT资讯6人已围观

简介根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME ...

根据安全机构 FlashPoint 官方博文 ,可泄扩展在密码管理器 Bitwarden 的露用览器浏览器扩展程序中发现了一个高危漏洞 ,可以泄露用户的户密密码信息  。

恶意网站可以利用该漏洞,码B密码在受信任页面中嵌入 IFRAME 代码。管理用户访问这些恶意网站 ,服务器租用器浏并使用 Bitwarden 自动填充之后,发现就可以获取用户的新漏凭证信息。

IT之家从博文中获悉,可泄扩展导致这个漏洞的露用览器关键是 Bitwarden 以非典型方式处理网页中的模板下载嵌入式 iframe 。

浏览器通过同源策略,户密分开 iframe 嵌入页面和父页面 。码B密码也就是管理说,iframe 嵌入页面和父页面应该是器浏互相隔离的源码库状态 ,无法访问其内容。发现目前包括 Firefox 、Chrome 等主要浏览器均采用了这个安全概念。

Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。免费模板通过 iframe 嵌入的网页无权访问父页面的内容 。

但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入 ,亿华云并将输入的凭据转发到远程服务器。

Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。安全研究人员表示,如果网站本身受到威胁 ,建站模板扩展几乎无法阻止窃取凭据。

Tags:

相关文章

  • 网站刚上线就被攻击了!怎么办?

    IT资讯

    自己搭建的网站刚上线,短信接口就被一直攻击,并且攻击者不停变换IP,导致阿里云短信平台上的短信被恶意刷取了几千条,加上最近工作比较忙,就直接在OpenResty上对短信接口做了一些限制,采用OpenR ...

    IT资讯

    阅读更多
  • Atomic wallet遭山寨,假网站散播恶意软件

    IT资讯

    近期一位名为 Dee 的恶意软件研究人员披露了该虚假网站,当真假网站并列显示,可以发现山寨网站并非真实网站的完全复制品,但使用了高度相似的官方徽标、主题、营销图像和结构。该假网站甚至还设有联系表格、电 ...

    IT资讯

    阅读更多
  • 物联网的安全要素和要求:保持安全性

    IT资讯

    我们连接到网络的设备越多,就越需要考虑物联网附件的安全元素和需求。物联网设备需要考虑的6个安全元素连接性对于物联网项目的成功至关重要。物联网网络本质上是复杂的,网络犯罪分子可以通过各种方式拦截它们。为 ...

    IT资讯

    阅读更多

滇ICP备2023006006号-40