您现在的位置是:网络安全 >>正文
可泄露用户密码,Bitwarden密码管理器浏览器扩展发现新漏洞
网络安全3人已围观
简介根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME ...
根据安全机构 FlashPoint 官方博文,可泄扩展在密码管理器 Bitwarden 的露用览器浏览器扩展程序中发现了一个高危漏洞 ,可以泄露用户的户密密码信息 。

恶意网站可以利用该漏洞 ,码B密码在受信任页面中嵌入 IFRAME 代码 。管理用户访问这些恶意网站,源码下载器浏并使用 Bitwarden 自动填充之后,发现就可以获取用户的新漏凭证信息 。
IT之家从博文中获悉 ,可泄扩展导致这个漏洞的露用览器关键是 Bitwarden 以非典型方式处理网页中的香港云服务器嵌入式 iframe。
浏览器通过同源策略 ,户密分开 iframe 嵌入页面和父页面。码B密码也就是管理说,iframe 嵌入页面和父页面应该是器浏互相隔离的服务器租用状态,无法访问其内容。发现目前包括 Firefox 、Chrome 等主要浏览器均采用了这个安全概念。

Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。源码库通过 iframe 嵌入的网页无权访问父页面的内容。
但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入,云计算并将输入的凭据转发到远程服务器 。
Bitwarden 文档确实包含一条警告 ,即“受感染或不受信任的网站”可能会利用此来窃取凭据 。安全研究人员表示,如果网站本身受到威胁 ,建站模板扩展几乎无法阻止窃取凭据 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/442e699551.html
相关文章
报告称黑客滥用 LOLBAS,通过微软 Office 安装包分发恶意软件
网络安全8 月 4 日消息,根据国外科技媒体 bleepingcomputer 报道,有黑客滥用微软合法的 LOLBAS 文件格式,利用 Microsoft Outlook 电子邮件客户端和 Access 数 ...
【网络安全】
阅读更多华硕手机电神4(华硕电神4)
网络安全华硕手机电神4作为华硕旗下的旗舰手机,凭借其卓越的性能和创新的科技引领着智能手机市场的潮流。本文将详细介绍华硕手机电神4的15项特色功能和优势,全面解读这款引领新时代的手机。一:1.强悍处理器:游戏体 ...
【网络安全】
阅读更多使用iMac进行U盘安装Windows7系统教程(利用BootCamp在iMac上安装Windows7系统,轻松玩转双系统)
网络安全随着技术的不断发展,越来越多的用户在iMac上希望安装Windows7系统,以便在同一台设备上同时享受Mac和Windows两种操作系统的便利。本文将介绍如何使用U盘在iMac上安装Windows7系 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 企业通过谈判策略降低赎金支付的实战经验
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- 尼康18-300镜头全能之选(高性能、广角长焦一镜到底,满足你的各种摄影需求)
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 福布斯:如何确保客户的数据安全 b2b信息平台网站建设源码库云服务器企业服务器香港物理机亿华云