簡訊:新發(fā)現(xiàn)的瀏覽器漏洞允許覆蓋剪貼板內(nèi)容 可能嚴(yán)重影響加密貨幣安全
一個影響Chrome、Firefox和Safari的瀏覽器漏洞在最近的Chrome軟件發(fā)布后被發(fā)現(xiàn)。Google開發(fā)人員發(fā)現(xiàn)了這個基于剪貼板的攻擊,當(dāng)用戶訪問一個被攻擊的網(wǎng)頁時,惡意網(wǎng)站可以覆蓋用戶的剪貼板內(nèi)容。該漏洞也影響到所有基于Chromium的瀏覽器,但似乎在Chrome瀏覽器中最為普遍,目前用于復(fù)制內(nèi)容的用戶手勢被列為了問題報(bào)告。
訪問:
阿里云1核2G云服務(wù)器低至1折 最高可得500元滿減優(yōu)惠券
(資料圖)
Google開發(fā)人員杰夫-約翰遜解釋了該漏洞是如何被觸發(fā)的,幾種方式都是授予頁面覆蓋剪貼板內(nèi)容的權(quán)限。一旦授予權(quán)限,用戶可以通過主動觸發(fā)剪切或復(fù)制動作,點(diǎn)擊頁面中的鏈接,甚至采取在有關(guān)頁面上向上或向下滾動這樣簡單的動作來影響。
瀏覽器之間的區(qū)別在于,F(xiàn)irefox和Safari用戶必須使用Control+C或?-C主動將內(nèi)容復(fù)制到剪貼板,而Chrome用戶只需查看一個惡意頁面不超過幾分之一秒就可以受到影響。
約翰遜的博文引用了?ime的視頻例子,?ime是一家專門面向網(wǎng)絡(luò)開發(fā)者的內(nèi)容創(chuàng)作者。?ime的演示揭示了Chrome瀏覽器用戶受到影響的速度有多快,只要在活動的瀏覽器標(biāo)簽之間切換,就會觸發(fā)該漏洞。無論用戶進(jìn)行了多長時間或何種類型的互動,惡意網(wǎng)站都會立即用威脅者決定提供的內(nèi)容取代任何剪貼板內(nèi)容。
約翰遜的博客提供了技術(shù)細(xì)節(jié),描述了一個頁面如何獲得寫到系統(tǒng)剪貼板的權(quán)限。一種方法是使用現(xiàn)在已被廢棄的命令,即document.execCommand。
另一種方法是利用最近的navigator.clipboard.writetext API,它有能力將任何文本寫入剪貼板而不需要額外的操作。一個演示說明了針對同一漏洞的兩種方法如何工作。
雖然這個漏洞表面上聽起來沒有什么破壞性,但用戶應(yīng)該保持警惕,惡意行為者可以利用內(nèi)容交換來利用毫無戒心的受害者。例如,一個欺詐性網(wǎng)站可以用另一個欺詐性URL替換之前復(fù)制的URL,在不知情的情況下將用戶引向旨在獲取信息和破壞安全的其他網(wǎng)站。
該漏洞還為威脅者提供了將復(fù)制的加密貨幣錢包地址保存在剪貼板上的能力,替換為由惡意第三方控制的另一個錢包的地址。一旦交易發(fā)生,資金被發(fā)送到欺詐性錢包,受害的用戶通常幾乎沒有能力追蹤和收回他們的資金。
Google已經(jīng)意識到了這個漏洞,并有望在不久的將來發(fā)布一個補(bǔ)丁。在此之前,用戶應(yīng)謹(jǐn)慎行事,避免使用基于剪貼板的復(fù)制內(nèi)容打開網(wǎng)頁,并在繼續(xù)進(jìn)行任何可能危及其個人或財(cái)務(wù)安全的活動之前驗(yàn)證其復(fù)制內(nèi)容的輸出。
關(guān)鍵詞: 新發(fā)現(xiàn)的瀏覽器漏洞允許覆蓋剪貼板內(nèi)容 可能嚴(yán)重影
推薦
-
-
提升城鎮(zhèn)一體化醫(yī)療服務(wù)能力 安溪升級智慧醫(yī)療云
近日,福建安溪電信在成功打造全縣醫(yī)療云服務(wù)的基礎(chǔ)上,依托EC產(chǎn)業(yè)園醫(yī)療云平臺,聯(lián)手安溪衛(wèi)健局開展醫(yī)...
來源:人民郵電報(bào) -
AT&T投資600萬美元推出數(shù)字素養(yǎng)計(jì)劃 預(yù)計(jì)有超過65000人受益
美國電信運(yùn)營商AT&T計(jì)劃捐贈600萬美元,用于推動覆蓋全美范圍的數(shù)字素養(yǎng)計(jì)劃,預(yù)計(jì)有超過65000人受益于...
來源:人民郵電報(bào) -
詹姆斯韋伯太空望遠(yuǎn)鏡 探測到太陽系外存在二氧化碳
最近天文學(xué)家利用美國國家航空航天局(NASA)的詹姆斯?韋伯太空望遠(yuǎn)鏡探測到太陽系外存在二氧化碳的證據(jù)...
來源:網(wǎng)易科技 -
SpaceX用戶發(fā)出通知 將根據(jù)當(dāng)?shù)厥袌鰻顩r下調(diào)費(fèi)用最多可打五折
埃隆?馬斯克(Elon Musk)旗下太空公司 SpaceX 已經(jīng)向世界各地的太空互聯(lián)網(wǎng)服務(wù)星鏈用戶發(fā)出通知,宣...
來源:網(wǎng)易科技 -
放棄老式登錄方式 Facebook母公司正式推出Meta賬戶
社交網(wǎng)絡(luò)巨頭 Meta正式推出了所謂的 Meta 賬戶和 Meta Horizon 個人資料。它們將被用來取代曾經(jīng)用...
來源:網(wǎng)易科技 -
今年全球半導(dǎo)體資本支出將達(dá)1855億美元 再次實(shí)現(xiàn)兩位數(shù)增長
據(jù)知名半導(dǎo)體分析機(jī)構(gòu) IC Insights 發(fā)布的最新數(shù)據(jù),顯示 2020-2022 這三年,將是自 1993-1995 ...
來源:愛集微 -
抖音測試新功能“發(fā)文助手” 開放給粉絲10萬以上創(chuàng)作者測試使用
近日,抖音測試新功能發(fā)文助手,針對用戶發(fā)布內(nèi)容的不規(guī)范表達(dá)進(jìn)行提醒。目前,該功能先期開放給粉絲 1...
來源:TechWeb -
極氪新款小型SUV曝光 配備尾翼強(qiáng)調(diào)運(yùn)動屬性
汽車博主 @德鹵愛開車在微博上公布了一組極氪新車的偽裝諜照,新車暫且命名為BX1E。從外觀來看,極氪新...
來源:鋒出行 -
國產(chǎn)操作系統(tǒng)通用新增市場規(guī)模 將在2024年達(dá)到34.1億元
近日,億歐智庫針對國產(chǎn)操作系統(tǒng)通用市場發(fā)布了《2022年中國操作系統(tǒng)發(fā)展研究報(bào)告》。報(bào)告顯示,國產(chǎn)操...
來源:人民郵電報(bào)
直播更多》
-
福建省工業(yè)和信息化廳召開專題會議 對全省無管機(jī)構(gòu)下一步工作提出五點(diǎn)要求
近期,福建省工業(yè)和信息化廳召開專題會...
-
福建省工業(yè)和信息化廳召開專題會議 對全省無管機(jī)構(gòu)下一步工作提出五點(diǎn)要求
近期,福建省工業(yè)和信息化廳召開專題會...
-
落實(shí)“一崗雙責(zé)”主體責(zé)任 新疆鐵塔構(gòu)建安全生產(chǎn)管理體系
新疆鐵塔堅(jiān)持管行業(yè)必須管安全、管業(yè)務(wù)...
-
保護(hù)個人信息沒有“討價還價”余地 工信部對227款A(yù)PP提出整改要求
近日,依據(jù)《個人信息保護(hù)法》《網(wǎng)絡(luò)安...
-
在競標(biāo)中擊敗LG 三星電機(jī)獲得特斯拉攝像頭模組大單
上月初曾有消息人士透露,三星旗下的電...
-
賦能農(nóng)業(yè)現(xiàn)代化 5G為鄉(xiāng)村振興筑基注智
數(shù)字鄉(xiāng)村既是鄉(xiāng)村振興的戰(zhàn)略方向,也是...
資訊更多》
-
黑龍江省工業(yè)和信...
-
2022年中國網(wǎng)絡(luò)文...
-
第二屆中國網(wǎng)絡(luò)與...
-
永輝2022年上半年...
-
助推煤礦智能化發(fā)...
-
全面加快基礎(chǔ)設(shè)施...
焦點(diǎn)
- 中俄邊境地區(qū)無線電頻率協(xié)調(diào)工作組及專家組會談 近日以線上視頻形式召開
- 浙江移動物聯(lián)網(wǎng)連接數(shù)突破1億 率先邁入萬物智聯(lián)時代
- 全力構(gòu)建數(shù)據(jù)出境的“安全屏障” 9月1日起《數(shù)據(jù)出境安全評估辦法》正式施行
- 侵犯mRNA技術(shù)平臺核心專利 莫德納對輝瑞和BioNTech提起訴訟
- T-Mobile因泄密損失5億美元 其中3.5億美元將用于用戶賠償
- 數(shù)字政府市場規(guī)模保持高速增長 我國數(shù)字政府建設(shè)跑出“加速度”
- 中國信息通信研究院發(fā)布《中國存力白皮書》 梳理全球存儲產(chǎn)業(yè)發(fā)展現(xiàn)狀
- 取消讀秒設(shè)計(jì) “新版”紅綠燈被罵上熱搜
- 電動汽車被排除出《通脹削減法案》 韓國政府通過多個渠道向美方表示擔(dān)憂
- 發(fā)揮央企“穩(wěn)定器”作用 安徽電信翼支付平臺助力提振消費(fèi)