千家信息网

可泄露用户密码,Bitwarden 密码管理器浏览器扩展发现新漏洞

发表于:2024-09-29 作者:千家信息网编辑
千家信息网最后更新 2024年09月29日,CTOnews.com 3 月 11 日消息,根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。恶意网站可以
千家信息网最后更新 2024年09月29日可泄露用户密码,Bitwarden 密码管理器浏览器扩展发现新漏洞

CTOnews.com 3 月 11 日消息,根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。

恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME 代码。用户访问这些恶意网站,并使用 Bitwarden 自动填充之后,就可以获取用户的凭证信息。

CTOnews.com从博文中获悉,导致这个漏洞的关键是 Bitwarden 以非典型方式处理网页中的嵌入式 iframe。

浏览器通过同源策略,分开 iframe 嵌入页面和父页面。也就是说,iframe 嵌入页面和父页面应该是互相隔离的状态,无法访问其内容。目前包括 Firefox、Chrome 等主要浏览器均采用了这个安全概念。

Bitwarden 浏览器扩展还在通过 iframe 嵌入来自其他域的第三方内容的页面上使用自动填充功能。通过 iframe 嵌入的网页无权访问父页面的内容。

但安全研究人员写道无需进一步的用户交互,该页面可以等待登录表单的输入,并将输入的凭据转发到远程服务器。

Bitwarden 文档确实包含一条警告,即"受感染或不受信任的网站"可能会利用此来窃取凭据。安全研究人员表示,如果网站本身受到威胁,扩展几乎无法阻止窃取凭据。

页面 浏览器 用户 浏览 安全 网站 漏洞 内容 凭据 密码 人员 信息 恶意 研究人员 网页 研究 输入 管理 也就是 也就是说 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 好的网络技术培训排名 短视频软件开发的初衷 大学网络技术分为哪几小类啊 软件开发职业要求有哪些 数据库中能查看结构的有哪些 电脑软件开发专业学校排名 在数据库中投影运算的含义 网络安全董 碑林区网络安全主题绘画 大连数据库ocp 聚美优品网络安全问题策略 营养健康饮食的数据库 我的世界怎么注册服务器密码 云服务器数据怎么迁移 数据库对之后的软件开发的重要性 南昌软件开发公司官网 南宁博信网络技术公司怎么样 软件开发程序员最最工资多少 长春网络安全工程师哪家好 计算机网络技术适合低分学生嘛 泉州银行数据库开发 两个单元格合并一个数据库 四平市it 软件开发 学校机房服务器配置 云数据库服务ocs 农用地数据库标准 河北什么是网络技术服务优势 网络安全协议书范文 mysql显示 数据库 娘娘腔广播剧软件开发
0