简讯:新发现的浏览器漏洞允许覆盖剪贴板内容 可能严重影响加密货币安全
一个影响Chrome、Firefox和Safari的浏览器漏洞在最近的Chrome软件发布后被发现。Google开发人员发现了这个基于剪贴板的攻击,当用户访问一个被攻击的网页时,恶意网站可以覆盖用户的剪贴板内容。该漏洞也影响到所有基于Chromium的浏览器,但似乎在Chrome浏览器中最为普遍,目前用于复制内容的用户手势被列为了问题报告。
访问:
阿里云1核2G云服务器低至1折 最高可得500元满减优惠券
(资料图)
Google开发人员杰夫-约翰逊解释了该漏洞是如何被触发的,几种方式都是授予页面覆盖剪贴板内容的权限。一旦授予权限,用户可以通过主动触发剪切或复制动作,点击页面中的链接,甚至采取在有关页面上向上或向下滚动这样简单的动作来影响。
浏览器之间的区别在于,Firefox和Safari用户必须使用Control+C或⌘-C主动将内容复制到剪贴板,而Chrome用户只需查看一个恶意页面不超过几分之一秒就可以受到影响。
约翰逊的博文引用了Šime的视频例子,Šime是一家专门面向网络开发者的内容创作者。Šime的演示揭示了Chrome浏览器用户受到影响的速度有多快,只要在活动的浏览器标签之间切换,就会触发该漏洞。无论用户进行了多长时间或何种类型的互动,恶意网站都会立即用威胁者决定提供的内容取代任何剪贴板内容。
约翰逊的博客提供了技术细节,描述了一个页面如何获得写到系统剪贴板的权限。一种方法是使用现在已被废弃的命令,即document.execCommand。
另一种方法是利用最近的navigator.clipboard.writetext API,它有能力将任何文本写入剪贴板而不需要额外的操作。一个演示说明了针对同一漏洞的两种方法如何工作。
虽然这个漏洞表面上听起来没有什么破坏性,但用户应该保持警惕,恶意行为者可以利用内容交换来利用毫无戒心的受害者。例如,一个欺诈性网站可以用另一个欺诈性URL替换之前复制的URL,在不知情的情况下将用户引向旨在获取信息和破坏安全的其他网站。
该漏洞还为威胁者提供了将复制的加密货币钱包地址保存在剪贴板上的能力,替换为由恶意第三方控制的另一个钱包的地址。一旦交易发生,资金被发送到欺诈性钱包,受害的用户通常几乎没有能力追踪和收回他们的资金。
Google已经意识到了这个漏洞,并有望在不久的将来发布一个补丁。在此之前,用户应谨慎行事,避免使用基于剪贴板的复制内容打开网页,并在继续进行任何可能危及其个人或财务安全的活动之前验证其复制内容的输出。
关键词: 新发现的浏览器漏洞允许覆盖剪贴板内容 可能严重影
推荐
-
-
-
AT&T投资600万美元推出数字素养计划 预计有超过65000人受益
美国电信运营商AT&T计划捐赠600万美元,用于推动覆盖全美范围的数字素养计划,预计有超过65000人受益于...
来源:人民邮电报 -
-
SpaceX用户发出通知 将根据当地市场状况下调费用最多可打五折
埃隆・马斯克(Elon Musk)旗下太空公司 SpaceX 已经向世界各地的太空互联网服务星链用户发出通知,宣...
来源:网易科技 -
放弃老式登录方式 Facebook母公司正式推出Meta账户
社交网络巨头 Meta正式推出了所谓的 Meta 账户和 Meta Horizon 个人资料。它们将被用来取代曾经用...
来源:网易科技 -
今年全球半导体资本支出将达1855亿美元 再次实现两位数增长
据知名半导体分析机构 IC Insights 发布的最新数据,显示 2020-2022 这三年,将是自 1993-1995 ...
来源:爱集微 -
-
-
直播更多》
-
福建省工业和信息化厅召开专题会议 对全省无管机构下一步工作提出五点要求
近期,福建省工业和信息化厅召开专题会...
-
福建省工业和信息化厅召开专题会议 对全省无管机构下一步工作提出五点要求
近期,福建省工业和信息化厅召开专题会...
-
落实“一岗双责”主体责任 新疆铁塔构建安全生产管理体系
新疆铁塔坚持管行业必须管安全、管业务...
-
保护个人信息没有“讨价还价”余地 工信部对227款APP提出整改要求
近日,依据《个人信息保护法》《网络安...
-
在竞标中击败LG 三星电机获得特斯拉摄像头模组大单
上月初曾有消息人士透露,三星旗下的电...
-
赋能农业现代化 5G为乡村振兴筑基注智
数字乡村既是乡村振兴的战略方向,也是...
资讯更多》
焦点
- 中俄边境地区无线电频率协调工作组及专家组会谈 近日以线上视频形式召开
- 浙江移动物联网连接数突破1亿 率先迈入万物智联时代
- 全力构建数据出境的“安全屏障” 9月1日起《数据出境安全评估办法》正式施行
- 侵犯mRNA技术平台核心专利 莫德纳对辉瑞和BioNTech提起诉讼
- T-Mobile因泄密损失5亿美元 其中3.5亿美元将用于用户赔偿
- 数字政府市场规模保持高速增长 我国数字政府建设跑出“加速度”
- 中国信息通信研究院发布《中国存力白皮书》 梳理全球存储产业发展现状
- 取消读秒设计 “新版”红绿灯被骂上热搜
- 电动汽车被排除出《通胀削减法案》 韩国政府通过多个渠道向美方表示担忧
- 发挥央企“稳定器”作用 安徽电信翼支付平台助力提振消费