Chrome 104权限设置bug让网站无需询问即可写入内容到剪贴板

Android社区 收藏文章

据悉,剪贴板是操作系统上的一个临时存储空间。但由于常用于复制 / 粘贴的中转站,剪贴板很可能涉及银行账号、加密货币钱包字符串、以及密码等敏感信息。

当用户选择从网页上复制一段文本时,某些网站可能会加上额外的内容 —— 比如当前页面的网址(URL)—— 而没有任何可见的指示或交互。

若被任意内容覆盖这个临时存储空间,用户将面临较高的风险,导致其成为潜在恶意活动的受害者。

Jeff Johnson 在博客文章中强调 —— 所有支持剪贴板写入的 Web 浏览器,都具有较差且不充分的防护措施。

举个例子,攻击者可能引诱用户访问冒充合法加密货币服务的特制网站。当用户尝试付款、并将钱包地址复制到剪贴板时,该 bug 或导致相关信息被篡改。

(via BleepingComputer

虽然许多剪贴板 API 交互都是通过 Ctrl+C 这样的快捷键实现的,但在许多情况下,网站交互可以做到更加神不知鬼不觉。

Johnson 在 Safari 和 Firefox 上的测试表明,即使按了向下 ↓ 箭头、或使用鼠标滚轮在网站上导航,都可被授予当前加载页面的剪贴板写入权限。

要确定该问题是否影响您的 Web 浏览器,可移步至 webplatform.news 示例站点,看相关操作是否会将内容注入到用户系统的剪贴板里、然后尝试将内容‘粘贴’到 Windows 记事本。

目前 Chrome 开发团队已经意识到了这个问题,但尚未立即修复。庆幸的是,它对当前版本的移动 / 桌面版 Chrome 浏览器的影响并不大。

相关标签
 相关文章
王慧文病休53天,旗下OneFlow团队重新创业 1年以前  |  1次阅读
智己CEO现场怒怼!不满LS6和小鹏G6当对手 1年以前  |  1次阅读
董明珠回应落榜世界500强:总比爆雷的世界500强好 1年以前  |  1次阅读
阿里云上线 AI 视频生成工具 Live Portait:可一键让照片开口说话 1年以前  |  78次阅读
妙鸭相机将并入神力视界,阿里大文娱CTO郑勇:不是“搬家”是“回家” 1年以前  |  85次阅读
特斯拉上海超级工厂约40秒下线一台车,零部件本土化率超95% 1年以前  |  69次阅读
宁德时代发布神行超充电池,可实现充电10分钟行驶800里 1年以前  |  71次阅读
中科院博士被骗到缅甸已一年!女友:他负债几万,家里条件一般,以为去当翻译 1年以前  |  85次阅读
小鹏汽车否认收购玛莎拉蒂传闻:系谣言 1年以前  |  63次阅读
联想二季度净利润猛降66%,股价应声跳水 1年以前  |  80次阅读
业内人士:视觉中国对不同侵权主体采用差异化策略,老客由销售沟通新客发律师函 1年以前  |  70次阅读
恒大集团在美国申请破产保护 1年以前  |  56次阅读
劳斯莱斯首款纯电轿跑将在北美亮相 1年以前  |  89次阅读
realme印度前CEO确认加盟荣耀,即将推出手机新品 1年以前  |  88次阅读
OpenAI正在测试内容审核系统,一天可以完成六个月的工作 1年以前  |  80次阅读
谷歌百人“复仇者联盟”出击,将发对标GPT-4的大模型,26位研发主管名单流出 1年以前  |  77次阅读
OpenAI收购数字产品公司Global Illumination,为创立以来首笔公开收购 1年以前  |  80次阅读
海口规定:电动汽车充电服务费不得超过0.65元每度 1年以前  |  80次阅读
波音任命柳青为波音中国总裁 1年以前  |  88次阅读
业内人士谈图片复杂代理链:图片代理商越多摄影师分成越少 1年以前  |  67次阅读

扫一扫

在手机上阅读