浏览器将已安装的扩展程序泄漏到站点
安全研究人员发现了所有现代浏览器的扩展系统中的漏洞,攻击者可能会利用这些漏洞枚举所有已安装的浏览器扩展。
该攻击会影响所有现代浏览器。研究人员在基于Chromium的浏览器中证实了这一点,并认为它会影响其他使用相同扩展系统的浏览器,例如Firefox或Edge。Firefox的旧式附加系统也容易受到攻击。
基于铬的浏览器(如Google Chrome,Yandex和Opera)以及基于Firefox的浏览器(如Firefox或Pale Moon)以及Microsoft Edge均会受到影响。
所有浏览器都保护扩展数据,以防止Web浏览器中访问的网站直接访问扩展数据。但是,过去已经表明,站点可能使用各种技术来扫描已安装的加载项。
我们在“通过扩展名,登录名和浏览器识别您,以及修复Firefox资源URI泄漏”中讨论了此问题。
首次引入扩展程序时,并未阻止网站访问本地资源。Mozilla和Google引入了控件来阻止网站访问这些资源。这是由访问控制设置处理的,默认情况下,这些控制声明所有资源扩展在Firefox,基于Chromium的浏览器和Microsoft Edge中都声明为私有。
Safari使用不同的保护机制,因为它随机化了资源URI。
浏览器扩展枚举攻击
安全研究人员发现了一种在最新版本的Web浏览器中枚举已安装的浏览器扩展的方法。通过监视浏览器对资源访问的响应,“定时侧信道攻击”可用于枚举已安装的浏览器扩展。
当站点在浏览器中请求访问扩展的资源时,浏览器需要运行两次检查以查看扩展是否存在,以及该站点要访问的资源是否公开可用。
通过监视响应,攻击者可以确定拒绝请求的原因。该站点测量使用假资源返回假扩展请求所花费的时间以及使用假路径请求实际扩展所花费的时间。
通过比较时间,可以显示已安装的扩展。根据研究人员的说法,如果在现代Web浏览器中安装了扩展程序,则可以使用他们的方法以100%的精度确定。
通过区分作为扩展设置验证一部分的两个集中检查(由于侧通道或由于不同的异常行为),可以完全枚举所有已安装的扩展。攻击者只需简单地循环搜索所有现有扩展,以精确枚举系统中安装的扩展就足够了。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
预约试驾比亚迪元PLUS前,需注意以下几点:首先确认车型配置与预算是否匹配,了解车辆性能及续航信息。其次,...浏览全文>>
-
小鹏G7试驾前,新手需掌握以下步骤:1 预约试驾:通过官网或APP预约,选择合适时间和地点。2 准备证件:...浏览全文>>
-
预约别克GL8试驾,4S店提供专业且贴心的服务流程。首先,可通过电话或线上平台提前预约,选择合适的时间与车型...浏览全文>>
-
试驾奇瑞新能源QQ多米,新手可参考以下流程:1 预约试驾:通过官网或4S店预约,选择合适时间。2 到店接...浏览全文>>
-
试驾宝马X1,感受紧凑型SUV中的驾驶乐趣。轻踩油门,2 0T发动机迅速响应,动力输出平顺有力,提速迅猛。方向...浏览全文>>
-
福特烈马预约试驾,线上+线下操作指南:线上预约:访问福特官网或官方App,选择“试驾预约”,填写个人信息、...浏览全文>>
-
奥德赛试驾预约,简单几步,开启完美试驾之旅。只需三步,即可轻松完成预约:第一步,访问官网或拨打热线;第...浏览全文>>
-
想要快速锁定雷克萨斯ES的试驾名额,可采取以下方法:首先,访问雷克萨斯官网或使用官方APP,填写基本信息并提...浏览全文>>
-
想体验理想L8的智能与豪华?现在即可在线下预约试驾!作为一款中大型SUV,理想L8融合了家庭出行与科技感,搭载...浏览全文>>
-
试驾SRM鑫源摩托车时,需注意以下几点:首先,确认车辆状态,检查刹车、轮胎、灯光等是否正常。其次,选择安全...浏览全文>>
- 理想L8试驾线下预约
- 宝马X1预约试驾,4S店体验全攻略
- 华晨新日预约试驾,如何享受4S店的专业服务?
- 小鹏P7+试驾,开启完美驾驭之旅
- 元UP试驾预约,快速上手指南
- 金龙汽车预约试驾,新手试驾注意事项
- 蓝电试驾预约,如何快速预约并体验驾驶乐趣?
- 乐道L60试驾,如何在4S店快速预约?
- 小鹏MONA M03试驾,开启完美驾驭之旅
- 试驾别克昂科威,轻松几步,畅享豪华驾乘
- 云度新能源预约试驾有哪些途径
- 乐道L60试驾,如何在4S店快速预约?
- 哈弗大狗试驾,开启完美驾驭之旅
- 试驾深蓝汽车深蓝S05,线上+线下操作指南
- 日产奇骏试驾怎么预约
- 鸿蒙智行问界M9预约试驾,新手试驾注意事项
- 奇瑞艾瑞泽8预约试驾怎么预约
- 荣威预约试驾全攻略
- 坦克试驾,开启完美驾驭之旅
- 吉利银河预约试驾需要注意什么