博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
微软 Edge bug 导致黑客窃取用户在任意站点的机密信息,颁发2万美元奖金
阅读量:4113 次
发布时间:2019-05-25

本文共 946 字,大约阅读时间需要 3 分钟。

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

上周,微软发布 Edge 浏览器更新,修复了两个安全问题,其中一个是安全绕过漏洞,可被用于在任意网站的上下文中注入并执行任意代码。

该漏洞的编号为CVE-2021-34506(CVSS评分为5.4),源自一个通用型跨站点脚本漏洞,当使用该浏览器的内置功能Microsoft Translator自动翻译网页时就会触发该漏洞。

CyberXplore Private 有限公司的三名研究员发现并报告了该漏洞,他们指出,“和常见的 XSS 攻击不同,UXSS 攻击利用位于浏览器或浏览器扩展中的客户端漏洞来生成 XSS 条件并执行恶意代码。当找到并利用这些漏洞时,浏览器的行为受影响且其安全功能可能被绕过或禁用。”

具体而言,研究人员发现该翻译功能含有易受攻击代码,未能清洁输入,从而导致攻击者可能在网页的任意地方插入恶意 JavaScript 带啊,之后当用户点击地址栏中的提示来翻译页面时就会执行恶意代码。

研究人员在 PoC exploit 视频中展示了如何仅通过向 YouTube 视频添加评论的方式且和 XSS payload触发攻击,该视频用英语以外的语言编写。

同样地,包含其它语言内容的 Facebook 资料的好友申请以及 XSS payload,只要申请接收者登出用户资料,就会执行该代码。

6月3日,研究员将问题告知微软,后者在6月24日修复并为研究员发放2万美元的奖金。

用户可访问设置和更多>关于微软 Edge (edge://settings/help) 的方式下载该基于 Chromium 浏览器的最新更新(版本91.0.864.59)。

推荐阅读

原文链接

https://thehackernews.com/2021/06/microsoft-edge-bug-couldve-let-hackers.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

你可能感兴趣的文章
Subsets II
查看>>
Edit Distance 字符串距离(重重)
查看>>
Gray Code 格雷码
查看>>
对话周鸿袆:从程序员创业谈起
查看>>
web.py 0.3 新手指南 - 如何用Gmail发送邮件
查看>>
web.py 0.3 新手指南 - RESTful doctesting using app.request
查看>>
web.py 0.3 新手指南 - 使用db.query进行高级数据库查询
查看>>
web.py 0.3 新手指南 - 多数据库使用
查看>>
一步步开发 Spring MVC 应用
查看>>
python: extend (扩展) 与 append (追加) 的差别
查看>>
「译」在 python 中,如果 x 是 list,为什么 x += "ha" 可以运行,而 x = x + "ha" 却抛出异常呢?...
查看>>
谷歌阅读器将于2013年7月1日停止服务,博客订阅转移到邮箱
查看>>
浅谈JavaScript的语言特性
查看>>
LeetCode第39题思悟——组合总和(combination-sum)
查看>>
LeetCode第43题思悟——字符串相乘(multiply-strings)
查看>>
LeetCode第44题思悟——通配符匹配(wildcard-matching)
查看>>
LeetCode第45题思悟——跳跃游戏(jump-game-ii)
查看>>
LeetCode第46题思悟——全排列(permutations)
查看>>
LeetCode第47题思悟—— 全排列 II(permutations-ii)
查看>>
LeetCode第48题思悟——旋转图像(rotate-image)
查看>>