您现在的位置是:人工智能 >>正文
Chrome扩展可从网站窃取明文密码
人工智能4人已围观
简介研究人员发现谷歌、Cloudflare等知名网站的网页HTML源码中都以明文形式保存密码,恶意扩展可从中提取明文密码。威斯康星大学麦迪逊分校研究人员在Chrome应用商店上传了恶意扩展PoC,成功从网 ...
研究人员发现谷歌 、扩展Cloudflare等知名网站的网站网页HTML源码中都以明文形式保存密码 ,恶意扩展可从中提取明文密码 。明文密码威斯康星大学麦迪逊分校研究人员在Chrome应用商店上传了恶意扩展PoC,扩展成功从网站源码中窃取明文密码。网站
问题产生的明文密码根源
由于Chrome扩展和网站元素之间缺乏安全边界 ,浏览器扩展对网站源码中的扩展数据具有无限制的访问权限,因此有机会从中提取任意内容。网站此外,高防服务器明文密码Chrome浏览器扩展可能滥用DOM API直接提取用户输入的扩展值 ,绕过网站使用的网站混淆技术来保护用户敏感输入 。
谷歌Chrome引入的明文密码Manifest V3协议被许多浏览器采用,限制了API滥用 ,扩展防止浏览器扩展提取远程保存的网站代码,防止使用eval来实现任意代码执行。明文密码研究人员分析发现Manifest V3并未在扩展和web页面之间引入安全边界。
图 扩展和网站之间的云计算安全边界
上传PoC到Chrome扩展商店
为测试谷歌的Chrome扩展商店审查过程 ,研究人员创建了一个可以发起密码窃取攻击的Chrome扩展,并将该扩展上传到平台 。该扩展的功能是一个基于GPT的助手,可以 :
· 获取用户登录页面的HTML源码;
· 滥用CSS选择器来选择目标输入字段,使用.value函数提取用户输入;
· 通过元素替换使用不安全的模板下载密码字段来替换基于JS的混淆字段;
图 提取字段内的代码(左)和执行元素替换(右)
该扩展并不包含明显的恶意代码,因此可以绕过静态检测,并且不会从外部源提取代码 ,所以是支持Manifest V3的。因此,该扩展通过了审查,并被应用商店上架。源码下载
漏洞利用
随后的实验数据发现,前1万个网站中有1100个在HTML DOM中明文保存了用户密码 。其他7300个网站也易受到DOM API访问和用户数据直接提取攻击。
图 受影响的网站
一些知名网站缺乏安全保护的网站包括:
gmail.com – HTML源码中明文保存密码cloudflare.com –HTML源码中明文保存密码facebook.com – 通过DOM API提取用户输入citibank.com –通过DOM API提取用户输入irs.gov – 网页源码中明文保存SSNscapitalone.com –网页源码中明文保存SSNsusenix.org –网页源码中明文保存SSNsamazon.com – 页面源码明文保存信用卡信息和邮政编码
图 Gmail和Facebook也受到用户输入提取攻击影响
研究发现有190个扩展可以直接访问密码字段 ,并保存了字段的内容 ,表明有开发者可能已经利用了该安全漏洞。
厂商回应
Amazon称,客户安全非常重要 ,香港云服务器将采取措施对用户输入进行保护 ,输入亚马逊网站的用户信息是安全的。此外,鼓励浏览器和扩展开发者使用亚马逊提供的服务采用安全最佳实践来保护用户数据。谷歌发言人称将开始调查这一问题 。但Chrome扩展的安全问答并不认为访问密码字段是安全问题 。服务器租用
论文下载地址:https://arxiv.org/abs/2308.16321
本文翻译自:https://www.bleepingcomputer.com/news/security/chrome-extensions-can-steal-plaintext-passwords-from-websites/如若转载,请注明原文地址
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/321d599673.html
相关文章
为什么说 C 语言是编程语言中最不安全的?
人工智能C 语言是一种广泛使用的编程语言,但也被认为是编程语言中最不安全的一种。尤其是在今天,网络安全威胁不断增加的背景下,C 语言的安全问题更加突出。本文将分析 C 语言存在安全问题的原因,以及解决这些问题 ...
【人工智能】
阅读更多多因素身份验证可以有效阻止勒索软件
人工智能在等级保护基本要求的安全计算环境身份鉴别要求中,要求采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。这是我国在网络安全领域,对 ...
【人工智能】
阅读更多比较:以太坊 PoS 和 PoW 安全性
人工智能本节主要讨论以太坊采用PoS共识机制后可能出现的共识级攻击。小型质押者的攻击短程重组这是一种针对信标链的攻击,通常由攻击者对其他验证者隐藏部分信息,然后在特定时刻释放这些信息,以便实现双花或通过预先运 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 2022年及以后的四个数据中心提示
- 托管服务提供商的优势和长期机会
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- CISO保障AI业务安全的五个优先事项
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 原来这才是2022企业都愿意选择云服务器的原因
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿 网站建设源码库企业服务器b2b信息平台云服务器香港物理机亿华云