多种浏览器出现安全问题 恐导致用户个资外泄

研究人员发现Firefox、Safari及Chrome扩充程序机制出现漏洞,可能导致用户的扩充程序被看光,致使以Tor或VPN匿名的用户身份曝光。

 

西班牙德乌斯托大学研究人员IskanderSanchez-Rola指出,扩充程序和浏览器的密切关系使其成为明显的攻击目标,用来窃取信息与密码、浏览上网活动记录等等。虽然浏览器也加入了防护方式,像是访问控制设定及随机URI(URIRandomization)机制,但Sanchez-Rola及其同僚进行的一项研究显示,透过特定列举攻击(enumerationattack)手法,可绕过主要浏览器的防护功能,致使信息曝光。

文章出自:sbf888胜博发 http://www.feburman.com/  

 

针对这些机制研究人员设计了破解方法。首先研究人员对浏览器访问控制设定发动计时旁路攻击(timingside-channel),成功取得了浏览器中安装的完整扩充程序,而这种技俩可以绕过所有主要浏览器的防护,包括Safari、Chrominum系列的浏览器如Chrome、Opera、Yandex、ComodoDragon及旧版Firefox等。

 

第二种攻击法则是针对Safari的随机URI(URIRandomization)保护机制而来。这个机制能确保使用者上的网站URL不会外泄。研究人员透过名为URI外泄(URIleakage)的手法,对Safari扩充程序进行程序代码静态分析,藉此曝露出数百个扩充程序,包括Tor或VPN的随机URI,进而让黑客或情治机关得以辨识出使用者。他们的测试显示甚至能抓出40.5%的扩充程序URL。

事实上,本篇文章公布时,这些漏洞都还未修补。研究人员表示希望能藉由揭露浏览器的弱点,促使浏览器及扩充程序开发商讨论以及早催生防制措施。


  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值