簡訊:新發現的瀏覽器漏洞允許覆蓋剪貼板內容 可能嚴重影響加密貨幣安全
一個影響Chrome、Firefox和Safari的瀏覽器漏洞在最近的Chrome軟件發布后被發現。Google開發人員發現了這個基于剪貼板的攻擊,當用戶訪問一個被攻擊的網頁時,惡意網站可以覆蓋用戶的剪貼板內容。該漏洞也影響到所有基于Chromium的瀏覽器,但似乎在Chrome瀏覽器中最為普遍,目前用于復制內容的用戶手勢被列為了問題報告。
訪問:
阿里云1核2G云服務器低至1折 最高可得500元滿減優惠券
(資料圖)
Google開發人員杰夫-約翰遜解釋了該漏洞是如何被觸發的,幾種方式都是授予頁面覆蓋剪貼板內容的權限。一旦授予權限,用戶可以通過主動觸發剪切或復制動作,點擊頁面中的鏈接,甚至采取在有關頁面上向上或向下滾動這樣簡單的動作來影響。
瀏覽器之間的區別在于,Firefox和Safari用戶必須使用Control+C或?-C主動將內容復制到剪貼板,而Chrome用戶只需查看一個惡意頁面不超過幾分之一秒就可以受到影響。
約翰遜的博文引用了?ime的視頻例子,?ime是一家專門面向網絡開發者的內容創作者。?ime的演示揭示了Chrome瀏覽器用戶受到影響的速度有多快,只要在活動的瀏覽器標簽之間切換,就會觸發該漏洞。無論用戶進行了多長時間或何種類型的互動,惡意網站都會立即用威脅者決定提供的內容取代任何剪貼板內容。
約翰遜的博客提供了技術細節,描述了一個頁面如何獲得寫到系統剪貼板的權限。一種方法是使用現在已被廢棄的命令,即document.execCommand。
另一種方法是利用最近的navigator.clipboard.writetext API,它有能力將任何文本寫入剪貼板而不需要額外的操作。一個演示說明了針對同一漏洞的兩種方法如何工作。
雖然這個漏洞表面上聽起來沒有什么破壞性,但用戶應該保持警惕,惡意行為者可以利用內容交換來利用毫無戒心的受害者。例如,一個欺詐性網站可以用另一個欺詐性URL替換之前復制的URL,在不知情的情況下將用戶引向旨在獲取信息和破壞安全的其他網站。
該漏洞還為威脅者提供了將復制的加密貨幣錢包地址保存在剪貼板上的能力,替換為由惡意第三方控制的另一個錢包的地址。一旦交易發生,資金被發送到欺詐性錢包,受害的用戶通常幾乎沒有能力追蹤和收回他們的資金。
Google已經意識到了這個漏洞,并有望在不久的將來發布一個補丁。在此之前,用戶應謹慎行事,避免使用基于剪貼板的復制內容打開網頁,并在繼續進行任何可能危及其個人或財務安全的活動之前驗證其復制內容的輸出。
關鍵詞: 新發現的瀏覽器漏洞允許覆蓋剪貼板內容 可能嚴重影
推薦
-
-
-
AT&T投資600萬美元推出數字素養計劃 預計有超過65000人受益
美國電信運營商AT&T計劃捐贈600萬美元,用于推動覆蓋全美范圍的數字素養計劃,預計有超過65000人受益于...
來源:人民郵電報 -
-
SpaceX用戶發出通知 將根據當地市場狀況下調費用最多可打五折
埃隆?馬斯克(Elon Musk)旗下太空公司 SpaceX 已經向世界各地的太空互聯網服務星鏈用戶發出通知,宣...
來源:網易科技 -
放棄老式登錄方式 Facebook母公司正式推出Meta賬戶
社交網絡巨頭 Meta正式推出了所謂的 Meta 賬戶和 Meta Horizon 個人資料。它們將被用來取代曾經用...
來源:網易科技 -
今年全球半導體資本支出將達1855億美元 再次實現兩位數增長
據知名半導體分析機構 IC Insights 發布的最新數據,顯示 2020-2022 這三年,將是自 1993-1995 ...
來源:愛集微 -
-
-
直播更多》
-
福建省工業和信息化廳召開專題會議 對全省無管機構下一步工作提出五點要求
近期,福建省工業和信息化廳召開專題會...
-
福建省工業和信息化廳召開專題會議 對全省無管機構下一步工作提出五點要求
近期,福建省工業和信息化廳召開專題會...
-
落實“一崗雙責”主體責任 新疆鐵塔構建安全生產管理體系
新疆鐵塔堅持管行業必須管安全、管業務...
-
保護個人信息沒有“討價還價”余地 工信部對227款APP提出整改要求
近日,依據《個人信息保護法》《網絡安...
-
在競標中擊敗LG 三星電機獲得特斯拉攝像頭模組大單
上月初曾有消息人士透露,三星旗下的電...
-
賦能農業現代化 5G為鄉村振興筑基注智
數字鄉村既是鄉村振興的戰略方向,也是...
資訊更多》
焦點
- 中俄邊境地區無線電頻率協調工作組及專家組會談 近日以線上視頻形式召開
- 浙江移動物聯網連接數突破1億 率先邁入萬物智聯時代
- 全力構建數據出境的“安全屏障” 9月1日起《數據出境安全評估辦法》正式施行
- 侵犯mRNA技術平臺核心專利 莫德納對輝瑞和BioNTech提起訴訟
- T-Mobile因泄密損失5億美元 其中3.5億美元將用于用戶賠償
- 數字政府市場規模保持高速增長 我國數字政府建設跑出“加速度”
- 中國信息通信研究院發布《中國存力白皮書》 梳理全球存儲產業發展現狀
- 取消讀秒設計 “新版”紅綠燈被罵上熱搜
- 電動汽車被排除出《通脹削減法案》 韓國政府通過多個渠道向美方表示擔憂
- 發揮央企“穩定器”作用 安徽電信翼支付平臺助力提振消費