开发人员 Jeff Johnson 在一篇博客文章中指出,Google 在 Chrome 104 中意外引入了一个 bug 。由于一个权限设置失误,导致网站无需获准用户许可、即可将相关内容写入系统剪贴板。虽然 Safari 和 Firefox 也有类似的功能,但至少 Apple 和 Mozilla 有设置相应的防护措施。
据悉,剪贴板是操作系统上的一个临时存储空间。但由于常用于复制 / 粘贴的中转站,剪贴板很可能涉及银行账号、加密货币钱包字符串、以及密码等敏感信息。
当用户选择从网页上复制一段文本时,某些网站可能会加上额外的内容 —— 比如当前页面的网址(URL)—— 而没有任何可见的指示或交互。
(资料图片仅供参考)
若被任意内容覆盖这个临时存储空间,用户将面临较高的风险,导致其成为潜在恶意活动的受害者。
Jeff Johnson 在博客文章中强调 —— 所有支持剪贴板写入的 Web 浏览器,都具有较差且不充分的防护措施。
举个例子,攻击者可能引诱用户访问冒充合法加密货币服务的特制网站。当用户尝试付款、并将钱包地址复制到剪贴板时,该 bug 或导致相关信息被篡改。
(via BleepingComputer)
虽然许多剪贴板 API 交互都是通过 Ctrl+C 这样的快捷键实现的,但在许多情况下,网站交互可以做到更加神不知鬼不觉。
Johnson 在 Safari 和 Firefox 上的测试表明,即使按了向下 ↓ 箭头、或使用鼠标滚轮在网站上导航,都可被授予当前加载页面的剪贴板写入权限。
要确定该问题是否影响您的 Web 浏览器,可移步至 webplatform.news 示例站点,看相关操作是否会将内容注入到用户系统的剪贴板里、然后尝试将内容‘粘贴’到 Windows 记事本。
目前 Chrome 开发团队已经意识到了这个问题,但尚未立即修复。庆幸的是,它对当前版本的移动 / 桌面版 Chrome 浏览器的影响并不大。
-
速看:腾讯2%股份进入香港中央结算系统根据香港交易所的数据,腾讯股东此前将1 93亿股股份转入了香...
-
热门:美团App首页改版,消息称未来流量将更多倾斜至商超零售据界面新闻报道,今日,多名用户反馈,美团App首页改版,打开...
-
每日播报!Netflix据悉正采取措施削减成本,包括缩减房地产规模、雇佣更多初级员工等据华尔街日报消息,在用户增长放缓的情况下,Netflix希望节省...
-
世界微头条丨多家航空公司推出赏月航班,计划执行的航班为1607个据央视财经报道,中秋假期临近,今年的中秋节月亮是标准的“...
-
每日速递:市场已有iPhone 14加价代预约服务,费用为200至600元据时代周报报道,北京时间今日凌晨,主题为“超前瞻”的2022...
-
每日短讯:苹果官网下架iPhone13Pro,降价促销iPhone13苹果下调了iPhone13售价,iPhone13降价促销。此外,iPhone13P...
-
天天亮点!iOS16将支持检测假冒AirPods耳机,并在iPhone上发出警告据IT之家报道,在此前的iOS系统中,当检测到非正品iPhone或iP...
-
全球快看点丨微软CFO出售近2000万美元股票,平均每股259.46美元根据美国证券交易委员会(SEC)的公开文件,微软CFOAmyHood出...
-
每日动态!联想推出“夺笋”APP:可一站式解决电脑问题今天,联想推出了一款名叫夺笋”的APP,安卓 iOS均可参与内...
-
天天即时看!消息称“抖音盒子”将暂停运营,内部员工已经开始转岗流程据36氪报道,多位知情人士称,字节跳动旗下的独立电商App“抖...
- 智联世界,元生无界!快手虚拟人IP亮相2022人工智能大会
2022-09-07 10:47:54
- 机器人界“奥林匹克”!2022世界机器人大会8月18日举行
2022-08-10 09:58:58
- 2025年全球人口将达到90亿!机器人将在农业领域大显身手
2022-07-14 09:41:10
- 中科院院士蒋华良:AI+分子模拟与药物研发将大有可为
2022-07-14 09:37:00
- “千垛之城荷你有约” 2022兴化市荷文化旅游节正式开幕
2022-07-07 09:28:34