安全公司披露可窃取用户敏感信息的谷歌 Chrome 浏览器高危漏洞安全公司披露可窃取用户敏感信息的谷歌 Chrome 浏览器高危漏洞

2023-01-26 0 892

1 月 15 日消息,网络安全公司 Imperva Red 近日披露了存在于 Chrome / Chromium 浏览器上的漏洞细节,并警告称全球超过 25 亿用户的数据面临安全威胁。

安全公司披露可窃取用户敏感信息的谷歌 Chrome 浏览器高危漏洞安全公司披露可窃取用户敏感信息的谷歌 Chrome 浏览器高危漏洞

该公司表示,这个追踪编号为 CVE-2022-3656 的漏洞可以窃取包括加密钱包、云提供商凭证等敏感数据。IT之家了解到,在其博文中写道:“该漏洞是通过审查浏览器与文件系统交互的方式发现的,特别是寻找与浏览器处理符号链接的方式相关的常见漏洞”。

Imperva Red 将符号链接(symlink)定义为一种指向另一个文件或目录的文件类型。它允许操作系统将链接的文件或目录视为位于符号链接的位置。Imperva Red 表示符号链接可用于创建快捷方式、重定向文件路径或以更灵活的方式组织文件。

在 Google Chrome 的案例中,问题源于浏览器在处理文件和目录时与符号链接交互的方式。具体来说,浏览器没有正确检查符号链接是否指向一个不打算访问的位置,这允许窃取敏感文件。

该公司在解释该漏洞如何影响谷歌浏览器时表示,攻击者可以创建一个提供新加密钱包服务的虚假网站。然后,该网站可以通过要求用户下载“恢复”密钥来诱骗用户创建新钱包。

博文中写道:“这些密钥实际上是一个 zip 文件,其中包含指向用户计算机上云提供商凭证等敏感文件或文件夹的符号链接。当用户解压缩并将‘恢复’密钥上传回网站后,攻击者将获得对敏感文件的访问权限”。

Imperva Red 表示,它已将该漏洞通知谷歌,该问题已在 Chrome 108 中得到彻底解决。建议用户始终保持其软件处于最新状态,以防范此类漏洞

本站发布的系统与软件仅为个人学习汉法使用,请在下载后24小时内删除,不得用于任何商业用途,否则后果白负,请交持购买徽软正版软件如侵犯到您的权益,请及时通知我们,我们会及时处理。 建议使用IE8以上版本或Chrome、Firefox议览器访问本站,获得更好的用户体验。 此页面(本网站)所展示的维修服务商的信息,仅作为市场资讯供消费者参考之用。对于维修服务商所展示信息的合法性、真实性、准确性,我们无法做出任何保证或承诺,请您在选择维修服务商时注意甄别服务商的主体资格、经营资质、报价、服务内容等相关信息。特别说明:维修信息后标注“第三方”图标的维修服务商为第三方维修点,非品牌官方/官方授权维修点;维修信息后标注“官方授权”图标的维修服务商为品牌官方授权维修点,但我们无法对其提交的品牌商授权文件的真实性、合法性等进行审查,因此无法排除授权文件伪造等风险。我们未以任何形式参与服务商的任何服务环节,对于服务商提供的服务内容及服务结果无法做出任何保证或者承诺,消费者依其意志自主选择维修服务商,并自行承担后续风险,我们不承担任何法律责任。我们再次谨慎地建议您选择同城具有相当资质的服务商进行当面交易,切勿在交易前直接付款给服务商,以降低风险。

好显卡 WIN 10教程 安全公司披露可窃取用户敏感信息的谷歌 Chrome 浏览器高危漏洞安全公司披露可窃取用户敏感信息的谷歌 Chrome 浏览器高危漏洞 https://www.haoxianka.com/1997.html

常见问题

相关文章

发表评论
暂无评论