新发现的浏览器漏洞允许覆盖剪贴板内容 可能严重影响加密货币安全
发表时间:2022-09-26 04:34:59
小编:庄周下载
阅读:
一个影响Chrome、Firefox和Safari的浏览器漏洞在最近的Chrome软件发布后被发现。Google开发人员发现了这个基于剪贴板的攻击,当用户访问一个被攻击的网页时,恶意网站可以覆盖用户的剪贴板内容。该漏洞也影响到所有基于Chromium的浏览器,但似乎在Chrome浏览器中最为普遍,目前用于复制内容的用户手势被列为了问题报告。
Google开发人员杰夫-约翰逊解释了该漏洞是如何被触发的,几种方式都是授予页面覆盖剪贴板内容的权限。一旦授予权限,用户可以通过主动触发剪切或复制动作,点击页面中的链接,甚至采取在有关页面上向上或向下滚动这样简单的动作来影响。
浏览器之间的区别在于,Firefox和Safari用户必须使用Control+C或⌘-C主动将内容复制到剪贴板,而Chrome用户只需查看一个恶意页面不超过几分之一秒就可以受到影响。
约翰逊的博文引用了Šime的视频例子,Šime是一家专门面向网络开发者的内容创作者。Šime的演示揭示了Chrome浏览器用户受到影响的速度有多快,只要在活动的浏览器标签之间切换,就会触发该漏洞。无论用户进行了多长时间或何种类型的互动,恶意网站都会立即用威胁者决定提供的内容取代任何剪贴板内容。
约翰逊的博客提供了技术细节,描述了一个页面如何获得写到系统剪贴板的权限。一种方法是使用现在已被废弃的命令,即document.execCommand。
另一种方法是利用最近的navigator.clipboard.writetext API,它有能力将任何文本写入剪贴板而不需要额外的操作。一个演示说明了针对同一漏洞的两种方法如何工作。
虽然这个漏洞表面上听起来没有什么破坏性,但用户应该保持警惕,恶意行为者可以利用内容交换来利用毫无戒心的受害者。例如,一个欺诈性网站可以用另一个欺诈性URL替换之前复制的URL,在不知情的情况下将用户引向旨在获取信息和破坏安全的其他网站。
该漏洞还为威胁者提供了将复制的加密货币钱包地址保存在剪贴板上的能力,替换为由恶意第三方控制的另一个钱包的地址。一旦交易发生,资金被发送到欺诈性钱包,受害的用户通常几乎没有能力追踪和收回他们的资金。
Google已经意识到了这个漏洞,并有望在不久的将来发布一个补丁。在此之前,用户应谨慎行事,避免使用基于剪贴板的复制内容打开网页,并在继续进行任何可能危及其个人或财务安全的活动之前验证其复制内容的输出。
- 全民奇迹2饰品套装词缀搭配攻略 最强饰品词缀选择推荐全民奇迹2饰品套装词缀搭配攻略 最强饰品词缀选择推荐,全民奇迹2饰品词缀怎么选?饰品套装词缀怎么搭配最好?词缀可以更好的发挥套装的威力。哪么这么多词缀选择哪一个好呢?不同的职业不同的挑战选择也是不一样的。下面就推荐非常主流的词缀给大家。一、饰品词缀介绍因为饰品有四个分支,所...时间:2023-09-06
- 全民奇迹2仁慈之心任务怎么做?仁慈之心隐藏任务攻略全民奇迹2仁慈之心任务怎么做?仁慈之心隐藏任务攻略,全民奇迹2仁慈之心是一个隐藏任务,想要完成任务应该怎么做?玩家先要了解仁慈之心隐藏任务的触发方法,需要达成相应的条件才可以,至于仁慈之心任务的具体玩法,本站小编会在下方分享详细的任务流程哦!全民奇迹2仁慈之心隐藏任务攻...时间:2023-09-06
- 全民奇迹2平民职业推荐:哪个职业适合平民玩家全民奇迹2平民职业推荐:哪个职业适合平民玩家,全民奇迹2平民玩家怎么选择职业?适合平民玩家的职业下方攻略中会有介绍,游戏中的职业有三个,所以平民玩家选择职业还是很好选的,本站小编会在下方带来平民玩家的职业推荐,分享适合平民玩家选择的职业。全民奇迹2平民职业推荐一、...时间:2023-09-06
- 全民奇迹2密令大全:密令码兑换输入方法全民奇迹2密令大全:密令码兑换输入方法,全民奇迹2密令有哪些?密令兑换码使用后,是可以得到超级多奖励的,这些福利都可以免费获得,很多玩家都不太清楚密令的内容,本站小编今天要给大家带来的就是最新的密令,这些密令兑换码小编会全部分享在下方。全民奇迹2密令大全截止...时间:2023-09-06
- 全民奇迹2礼包码大全:礼包兑换码cdk最新2021全民奇迹2礼包码大全:礼包兑换码cdk最新2021,全民奇迹2礼包码是多少?cdkey兑换码怎么领?今日不删档测试来了哟,不知道大家拿到礼包码了没有。没有抢到的小伙伴不要担心,下面分享几个官方推出的礼包码。大家拿到后就可以在游戏中兑换了。数量有限先到先得哟!全民奇迹2兑换...时间:2023-09-06