Chrome 104權限設置bug讓網站無需詢問即可寫入內容到剪貼板


開發人員JeffJohnson在一篇博客文章中指出,Google在Chrome104中意外引入一個bug。由於一個權限設置失誤,導致網站無需獲準用戶許可、即可將相關內容寫入系統剪貼板。雖然Safari和Firefox也有類似的功能,但至少Apple和Mozilla有設置相應的防護措施。

據悉,剪貼板是操作系統上的一個臨時存儲空間。但由於常用於復制 / 粘貼的中轉站,剪貼板很可能涉及銀行賬號、加密貨幣錢包字符串、以及密碼等敏感信息。

當用戶選擇從網頁上復制一段文本時,某些網站可能會加上額外的內容 —— 比如當前頁面的網址(URL)—— 而沒有任何可見的指示或交互。

若被任意內容覆蓋這個臨時存儲空間,用戶將面臨較高的風險,導致其成為潛在惡意活動的受害者。

Jeff Johnson 在博客文章中強調 —— 所有支持剪貼板寫入的 Web 瀏覽器,都具有較差且不充分的防護措施。

舉個例子,攻擊者可能引誘用戶訪問冒充合法加密貨幣服務的特制網站。當用戶嘗試付款、並將錢包地址復制到剪貼板時,該 bug 或導致相關信息被篡改。

(via BleepingComputer)

雖然許多剪貼板 API 交互都是通過 Ctrl+C 這樣的快捷鍵實現的,但在許多情況下,網站交互可以做到更加神不知鬼不覺。

Johnson 在 Safari 和 Firefox 上的測試表明,即使按向下 ↓ 箭頭、或使用鼠標滾輪在網站上導航,都可被授予當前加載頁面的剪貼板寫入權限。

要確定該問題是否影響您的 Web 瀏覽器,可移步至 webplatform.news 示例站點,看相關操作是否會將內容註入到用戶系統的剪貼板裡、然後嘗試將內容‘粘貼’到 Windows 記事本。

目前 Chrome 開發團隊已經意識到這個問題,但尚未立即修復。慶幸的是,它對當前版本的移動 / 桌面版 Chrome 瀏覽器的影響並不大。


相關推薦

2022-10-18

,而無需再次請求許可。該菜單為用戶提供對復制和粘貼權限提示的更精細的控制和靈活性,這應該有助於使隱私功能不那麼令人討厭。請註意,該菜單不會出現在從未要求剪貼板權限的應用程序中。上個月,一位蘋果工程師說

2022-09-04

一個影響Chrome、Firefox和Safari的瀏覽器漏洞在最近的Chrome軟件發佈後被發現。Google開發人員發現這個基於剪貼板的攻擊,當用戶訪問一個被攻擊的網頁時,惡意網站可以覆蓋用戶的剪貼板內容。該漏洞也影響到所有基於Chromium的瀏

2022-09-17

折——當需要在不同應用間復制粘貼信息的時候,iOS16的權限提示太過嚴格。(圖自:TheVerge / Chris Welch 攝)對於這個彈窗提醒的設計初衷,我們並不難理解,畢竟從 iPhone 剪貼板裡經常包含賬密、私照等敏感數據。蘋果顯然意識

2022-08-17

,Android13在“經過一段時間”之後將會自動清理剪貼板的內容,從而確保惡意應用無法訪問這些內容。用戶保存在剪貼板中的敏感信息,包括信用卡賬號、密碼、手機號碼等等,在Android13中這些信息的保存時間並不會太長。Google

2022-09-19

,作為用戶的隱私措施,要求應用程序詢問訪問剪貼板的權限,其中可能有敏感數據。然而,在用戶安裝iOS16時,該提示已成為他們的煩惱,因為每當他們希望將某些東西粘貼到一個應用程序時,它都會不斷要求獲得許可。隨著

2022-08-02

GoogleChrome瀏覽器104版今日發佈,本次更新包括延長電池續航、頁面加載實驗、更好的屏幕共享工具以及Chromebooks的少量UI變化。當更新可用時,Chrome會自動在您的設備上安裝更新。要立即檢查和安裝任何可用的更新,請點擊三點

2022-09-15

),方便咱們繼續記錄參考。/App 訪問粘貼板需要手動給權限這個更新,我說不上來是優點還是缺點。之前的系統, App 訪問剪貼板時手機會告訴你一下,但升級到 iOS16 後,這個提示改成彈窗,你必須手動確認每一次的剪貼板訪

2022-08-19

想法是為Firefox瀏覽器添加一個選項以從圖像中提取文本內容。該功能在蘋果Mac設備的最新Firefox Nightly版本中默認啟用。用戶所要做的就是右鍵點擊Firefox瀏覽器中顯示的任何圖像並選擇右鍵菜單中的“從圖像中復制文本”選項。F

2022-06-23

微軟商店,App 開發就會受到諸多限制,資源不能調用,權限不能獲取,同一個 App,微軟商店裡的那款就會比原生款少瞭很多功能。。我要是開發者,吃力不討好的事情我也不想幹。UWP版和Windows微信對比 ▼不過,微軟估計也發

2022-08-12

發佈,提供為動作分配不同動作的選項。轉到 Vivaldi > 設置 > 鼠標開始。向下滾動到“搖桿手勢”部分,然後使用任一操作旁邊的菜單為其分配不同的操作。您可以映射諸如“將所有選項卡靜音”、“翻譯頁面”或“創建書

2022-09-20

是無法記住當前狀態,當你再次使用該app的時候還會再次詢問。這個問題將在下周的iOS 16更新中得到徹底的修復。iPhone 14 與 iPhone 14 Pro 新機器激活中會暫停有少數用戶在購買 iPhone 14 新機後,在使用Wifi進行數據遷移過程中整個

2022-08-24

13改進現有的隱私控制。在Android 13上,谷歌添加更精細的權限設置,允許用戶僅共享特定的照片和視頻,而不是授予對媒體庫的完全訪問權限。另外,Android 13也會在一段時間後自動清除剪貼板歷史記錄,用戶必須授予應用發送

2022-10-18

C屏幕捕捉時提高幀率等等。Firefox網絡瀏覽器可在Mozilla的網站上下載。下載地址:http://ftp.mozilla.org/pub/firefox/releases/106.0/

2023-04-11

持續30多年的用戶習慣。好在微軟提供“後悔藥”,可在設置中的鍵盤選項裡關閉,恢復到原本的PrtScn面貌。