設置
  • 日夜間
    隨系統(tǒng)
    淺色
    深色
  • 主題色

可泄露用戶密碼,Bitwarden 密碼管理器瀏覽器擴展發(fā)現(xiàn)新漏洞

2023/3/11 9:46:46 來源:IT之家 作者:故淵 責編:故淵

IT之家 3 月 11 日消息,根據(jù)安全機構(gòu) FlashPoint 官方博文,在密碼管理器 Bitwarden 的瀏覽器擴展程序中發(fā)現(xiàn)了一個高危漏洞,可以泄露用戶的密碼信息。

惡意網(wǎng)站可以利用該漏洞,在受信任頁面中嵌入 IFRAME 代碼。用戶訪問這些惡意網(wǎng)站,并使用 Bitwarden 自動填充之后,就可以獲取用戶的憑證信息。

IT之家從博文中獲悉,導致這個漏洞的關鍵是 Bitwarden 以非典型方式處理網(wǎng)頁中的嵌入式 iframe。

瀏覽器通過同源策略,分開 iframe 嵌入頁面和父頁面。也就是說,iframe 嵌入頁面和父頁面應該是互相隔離的狀態(tài),無法訪問其內(nèi)容。目前包括 Firefox、Chrome 等主要瀏覽器均采用了這個安全概念。

Bitwarden 瀏覽器擴展還在通過 iframe 嵌入來自其他域的第三方內(nèi)容的頁面上使用自動填充功能。通過 iframe 嵌入的網(wǎng)頁無權(quán)訪問父頁面的內(nèi)容。

但安全研究人員寫道無需進一步的用戶交互,該頁面可以等待登錄表單的輸入,并將輸入的憑據(jù)轉(zhuǎn)發(fā)到遠程服務器。

Bitwarden 文檔確實包含一條警告,即“受感染或不受信任的網(wǎng)站”可能會利用此來竊取憑據(jù)。安全研究人員表示,如果網(wǎng)站本身受到威脅,擴展幾乎無法阻止竊取憑據(jù)。

廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。

相關文章

關鍵詞:Bitwarden

軟媒旗下網(wǎng)站: IT之家 最會買 - 返利返現(xiàn)優(yōu)惠券 iPhone之家 Win7之家 Win10之家 Win11之家

軟媒旗下軟件: 軟媒手機APP應用 魔方 最會買 要知