

浏览器拼写检查或会泄露用户密码,特别是在云端服务器上使用时
source link: https://www.expreview.com/84883.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

浏览器拼写检查或会泄露用户密码,特别是在云端服务器上使用时
林德琛发布于 2022-9-19 10:37
本文约 540 字,需 1 分钟阅读
最近有网络安全研究发现,像是Chrome以及Edge等浏览器可以通过改善拼写防能,无意间向第三方云端服务器发送用户的密码以及身份认证讯息(Personally identifiable information)。这个漏洞不但会让用户的隐私暴露在潜在危险中,同时对于公司组织的管理凭证以及网络基建相信讯息也有潜在影响。

这个漏洞是由网络安全公司otto-js的团队在测试其脚本行为侦测功能时发现。他们发现,Chrome的改善拼写检查功能及Edge的MS Editor在正确的组合功能之下,会无意中暴露包含身份认证讯息及其他敏感讯息的字段数据,同时把这些数据发回给微软或Google的服务器。
除了字段数据发,otto-js团队还发现浏览器中的“查看密码”功能会暴露用户的密码。这个功能本意是协助用户检查密码有没有拼错,然而改善拼写功能就可以把这些密码都暴露给第三方服务器。

otto-js团队也演示了一次怎样利用这个漏洞。以阿里云为例,当用户以Chrome登入时,改善拼写功能会在没有管碳员授权的情况下把请求发送到基于Google的服务器。这个请求当中就包括了用户实际上输入的密码。一旦不法份子获得这些讯息,就可以窃取公司或用户数据,甚至直接危及公司组织的网络基建架构。
otto-js团队最后也联系了微软365、阿里云、Google Cloud、AWS以及LastPass这几家著名云服务供货商,提醒他们相关的风险,而AWS以及LastPass随后表示已经成功解决了这个漏洞。
Recommend
-
42
-
49
-
8
在VIM中设置拼写检查 2021年2月2日 / 1次阅读VIM 如果是写markdown文件,拼写检查应该会更有用,对代码做拼写检查,其实是对代码内的字符串(包含注释)进行检查。 :set spell ...
-
11
使用aspell检查英文拼写错误 安装aspell及其字典 aspell是一款拼写检查工具,它存在于几乎所有的Linux发行版的仓库中。在archlinux上可以通过下面命令来安装: sudo pacman -S aspell aspell-en ...
-
8
简单的需求临近下班,小明忙完了今天的任务,正准备下班回家。一条消息闪烁了起来。“最近发现公众号的拼写检查功能不错,帮助用户发现错别字,体验不错。给我们系统也做一个。”看着这条消息,小明在内心默默问候了一句。“...
-
7
关闭 SublimeText 3.2.2 Build 3211 的拼写检查在更新 SublimeText 之后,发现所有的字符下面都有波浪线,这是新版本的 SublimeText 提供的拼写语法功能,然而我不需要此功能。本文来告诉大家如何关闭 点击标题栏的 Perferences 的 Settings...
-
6
Tools IntelliJ IDEA 中的代码拼写检查器
-
7
推荐3个不错的英文翻译、拼写检查黑科技工具 ...
-
8
electron应用更新版本后的拼写检查失效?原来一行代码就搞定如果您发现本文排版有问题,可以先点击下面的链接切换至老版进行查看!!!
-
2
electron应用的拼写检查终于在给chromium提了issue之后,新的修复方案更好如果您发现本文排版有问题,可以先点击下面的链接切换至老版进行查看!!!
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK