研究人员在黑帽大会上公布安卓多款密码管理器任意填充泄露密码漏洞 – 蓝点网
在本周举办的研究 Black Hat 黑帽大会上,来自印度海得拉巴大学的人员任意三名研究人员公布他们在 Android 平台发现的密码管理器缺陷,由于安卓平台的黑帽自动填充功能,这会导致多款密码管理器例如 1Password、布安LastPass、卓多Keeper、款密Enpass 等泄露用户的码管密码密码。 这个漏洞被研究人员命名为 AutoSpill,理器漏洞蓝点这属于安卓平台的填充问题,但第三方密码管理器也存在问题导致可能泄露数据。泄露 海得拉巴大学的研究三位研究人员 Ankit Gangwal、Shubham Singh 和 Abhijeet Srivastava 发现,人员任意当 Android 应用在 WebView 中加载登录页面时,黑帽多数密码管理器都会 “迷失自我”,布安不知道应该将用户的卓多登录信息填充到哪里,而是将其凭据暴露给底层应用程序。 这是因为谷歌在 Android 上预装的 WebView 组件允许第三方开发者在应用程序内部调用 WebView 显示内容,例如:当一款应用程序支持 Google 或 Facebook 登录时,用户点击使用 Google 登录,该应用会通过 WebView 加载谷歌账户登录页面。 理论上说密码管理器应该只将账户和密码提供给谷歌登录页面,但实际上进行自动填充时,密码管理器会将凭据暴露给发起调用的这款应用程序。 研究人员测试了 1Password、LastPass、Keeper、Enpass 等密码管理器发现都存在这类自动填充问题,如果启用了 JavaScript 注入,那么所有密码管理器都受影响。 针对该问题研究人员将其通报给谷歌以及密码管理器开发商们,目前多数开发商都已经回应并表示会加强安全防御措施。 1Password:我们已经确定并在研究针对 AutoSpill 的修复方案,部署修复方案后有助于继续提高安全性,但 1Password 的自动填充功能旨在要求采取明确的操作,即将推出的修复方案将对 Android WebView 凭据提供额外的保护。 Keeper:我们正在采取措施防止自动将凭据填充到不受信任的应用程序或没有获得用户明确授权的网站,不过 Keeper 建议谷歌修复该问题,因为这是一个平台问题。 LastPass:在此之前已经部署相应方法例如弹出警告提醒用户某些不受信任的填充。 谷歌和 Enpass 目前尚未就此事发布回应。研究人员还在针对 iOS 平台进行测试,看看有没有类似的漏洞。
- 最近发表
- 随机阅读
-
- 甘肃:地热能、空气能等两种及以上可再生能源应用系统可申请绿色金融支持
- 三圆强强结开 《花女与少年》开启跨界营销新篇章
- 什物大年夜可动元祖下达肯定耽误展出期间一年 赐瞅帮衬疫情需供
- 百度网盘运营主体变动 后绝办事由度友科技供应
- 力争进入季后赛,山东高速赤水河酒女篮新赛季目标明确
- 真人版《猫战老鼠》电影确认引进 将于年内上映
- 日本60年典范科幻特摄《游星王子》重制 古夏上映
- 兵没有正在多而正在细 《脱越吧!主公》最强兵种大年夜盘面
- 离火之境各职业特点介绍及选择推荐
- 《看门狗(Watch Dogs)》公布最新内涵图片 水爆预报吸之欲出
- E3 2013 EA消息公布会日期肯定:6月10日
- 收略没有一样的钢铁之好 《骷髅细灵三部直》机甲抢先看
- 界首市博物馆凤纹罐磁州窑系瓷器典型代表
- 上浑无极《九阳真经》足游门派内功先容
- 《赤壁之战OL》9日公测上线 四时活动周齐爆料
- 《夏洛克·祸我摩斯:第一章》饱吹片公布 有多重结局
- 欧洲央行:主权债务风险上升威胁欧元区金融稳定
- 《哥斯推大年夜战金刚》齐新海报暴光 最强对决剑拔弩张
- 《怪物猎人4》“电玩通”繁体中文杂志扫描图 新怪兽暴光 蛟蛇龙、甲虫昆裘去战
- 《龙之疑条:暗中觉者(Dragon’s Dogma: Dark Arisen)》最新谍报与开辟者访讲
- 搜索
-
- 友情链接
-