您现在的位置是:IT资讯 >>正文
可泄露用户密码,Bitwarden密码管理器浏览器扩展发现新漏洞
IT资讯6人已围观
简介根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME ...
根据安全机构 FlashPoint 官方博文,可泄扩展在密码管理器 Bitwarden 的露用览器浏览器扩展程序中发现了一个高危漏洞 ,可以泄露用户的户密密码信息。

恶意网站可以利用该漏洞 ,码B密码在受信任页面中嵌入 IFRAME 代码。管理用户访问这些恶意网站,服务器租用器浏并使用 Bitwarden 自动填充之后,发现就可以获取用户的新漏凭证信息。
IT之家从博文中获悉,可泄扩展导致这个漏洞的露用览器关键是 Bitwarden 以非典型方式处理网页中的模板下载嵌入式 iframe 。
浏览器通过同源策略,户密分开 iframe 嵌入页面和父页面 。码B密码也就是管理说,iframe 嵌入页面和父页面应该是器浏互相隔离的源码库状态,无法访问其内容 。发现目前包括 Firefox 、Chrome 等主要浏览器均采用了这个安全概念。

Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。免费模板通过 iframe 嵌入的网页无权访问父页面的内容 。
但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入,亿华云并将输入的凭据转发到远程服务器 。
Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。安全研究人员表示,如果网站本身受到威胁 ,建站模板扩展几乎无法阻止窃取凭据。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/553f799439.html
相关文章
网站刚上线就被攻击了!怎么办?
IT资讯自己搭建的网站刚上线,短信接口就被一直攻击,并且攻击者不停变换IP,导致阿里云短信平台上的短信被恶意刷取了几千条,加上最近工作比较忙,就直接在OpenResty上对短信接口做了一些限制,采用OpenR ...
【IT资讯】
阅读更多Atomic wallet遭山寨,假网站散播恶意软件
IT资讯近期一位名为 Dee 的恶意软件研究人员披露了该虚假网站,当真假网站并列显示,可以发现山寨网站并非真实网站的完全复制品,但使用了高度相似的官方徽标、主题、营销图像和结构。该假网站甚至还设有联系表格、电 ...
【IT资讯】
阅读更多物联网的安全要素和要求:保持安全性
IT资讯我们连接到网络的设备越多,就越需要考虑物联网附件的安全元素和需求。物联网设备需要考虑的6个安全元素连接性对于物联网项目的成功至关重要。物联网网络本质上是复杂的,网络犯罪分子可以通过各种方式拦截它们。为 ...
【IT资讯】
阅读更多