您的位置:首页 > 财经 >

可泄露用户密码,Bitwarden密码管理器浏览器扩展发现新漏洞

2023-03-11 09:57:25 来源:IT之家阅读量:10702   

,根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。

恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME 代码。用户访问这些恶意网站,并使用 Bitwarden 自动填充之后,就可以获取用户的凭证信息。

IT之家从博文中获悉,导致这个漏洞的关键是 Bitwarden 以非典型方式处理网页中的嵌入式 iframe。

浏览器通过同源策略,分开 iframe 嵌入页面和父页面。也就是说,iframe 嵌入页面和父页面应该是互相隔离的状态,无法访问其内容。目前包括 Firefox、Chrome 等主要浏览器均采用了这个安全概念。

Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。通过 iframe 嵌入的网页无权访问父页面的内容。

但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入,并将输入的凭据转发到远程服务器。

Bitwarden 文档确实包含一条警告,即“受感染或不受信任的网站”可能会利用此来窃取凭据。安全研究人员表示,如果网站本身受到威胁,扩展几乎无法阻止窃取凭据。

声明:本网转发此文章,旨在为读者提供更多信息资讯,所涉内容不构成投资、消费建议。文章事实如有疑问,请与有关方核实,文章观点非本网观点,仅供读者参考。

栏目导读
北汽极狐阿尔法S获耐腐蚀性能白金等级证书

北汽极狐阿尔法S获耐腐蚀性能白金等级证书

CA-CAP(中国汽车耐腐蚀与老化性能评价规程)在海南博鳌举办,标志着我国汽车行业耐腐蚀与抗老化测评领域向前迈进一大步,

2022-02-14 19:44
从口罩到健康码,冬奥会如期举行背后的四重科技助力

从口罩到健康码,冬奥会如期举行背后的四重科技助力

北京冬奥会开幕在即,新冠病毒已经进化出传染力更强的奥密克戎新变种,加上病毒喜寒畏热的特性,叠加春运大范围的人员流动,其防

2022-01-28 08:13
好空气“随叫随到”,米家空气净化器4让健康生活更有趣

好空气“随叫随到”,米家空气净化器4让健康生活更有趣

又是一年岁末时,按照惯例,春节应是亲友团聚的欢乐时期。然而疫情的突袭,让家人的团聚变得更加珍贵,也让更多的家庭明白健康的

2022-01-26 16:31
沃尔沃方锡智:用户的困惑和需求,“沃”都在心里

沃尔沃方锡智:用户的困惑和需求,“沃”都在心里

在这个飞速发展的信息化时代,高端产品已经越来越不是“一锤子买卖”,售后服务成为了增强用户黏性、促成口碑向销量转化的关键所

2022-01-26 14:51
钦培吉:借IPO,沃尔沃迎来更大施展舞台

钦培吉:借IPO,沃尔沃迎来更大施展舞台

今年以来,沃尔沃动作频繁,受到了业界内外的广泛关注。3月,沃尔沃宣布将在2030年实现全面电动化,成为纯电豪华品牌,且所

2022-01-18 14:34