【资料图】
网络安全公司 Imperva Red 近日披露了存在于 Chrome / Chromium 浏览器上的漏洞细节,并警告称全球超过 25 亿用户的数据面临安全威胁。
该公司表示,这个追踪编号为 CVE-2022-3656 的漏洞可以窃取包括加密钱包、云提供商凭证等敏感数据。IT之家了解到,在其博文中写道:“该漏洞是通过审查浏览器与文件系统交互的方式发现的,特别是寻找与浏览器处理符号链接的方式相关的常见漏洞”。
Imperva Red 将符号链接(symlink)定义为一种指向另一个文件或目录的文件类型。它允许操作系统将链接的文件或目录视为位于符号链接的位置。Imperva Red 表示符号链接可用于创建快捷方式、重定向文件路径或以更灵活的方式组织文件。
在 Google Chrome 的案例中,问题源于浏览器在处理文件和目录时与符号链接交互的方式。具体来说,浏览器没有正确检查符号链接是否指向一个不打算访问的位置,这允许窃取敏感文件。
该公司在解释该漏洞如何影响谷歌浏览器时表示,攻击者可以创建一个提供新加密钱包服务的虚假网站。然后,该网站可以通过要求用户下载“恢复”密钥来诱骗用户创建新钱包。
博文中写道:“这些密钥实际上是一个 zip 文件,其中包含指向用户计算机上云提供商凭证等敏感文件或文件夹的符号链接。当用户解压缩并将‘恢复’密钥上传回网站后,攻击者将获得对敏感文件的访问权限”。
Imperva Red 表示,它已将该漏洞通知谷歌,该问题已在 Chrome 108 中得到彻底解决。建议用户始终保持其软件处于最新状态,以防范此类漏洞。
标签: 敏感信息
-
国家邮政局:进一步加强烟花爆竹等易燃易爆物品寄递管控工作针对违法寄递烟花爆竹等易燃易爆物品风险隐患问题,国家邮政...
-
马斯克曾回应降价引发维权:涨价时没人补差价近日,特斯拉全球大降价引发客户不满,并自发组织维权。2019...
-
上海公布首批元宇宙重大应用场景需求,包含医疗健康等7类2022上海市第一批元宇宙重大应用场景需求公示,包含医疗健康...
-
多人因假冒王思聪行骗被判刑,警方提醒:年关将至警惕新型骗局1月12日,上海静安警方发布通报称,王某某等人殴打路人致轻微...
-
热门:消息称抖音生活服务2023年GMV目标为1500亿据36氪报道,多个知情人士处获悉,抖音生活服务2022年最终完...
-
北京人均地区生产总值超过18万元,居各省区市首位1月15日上午,北京市第十六届人民代表大会第一次会议开幕,北...
-
中国奇谭导演回应家长炮轰:“不要担心艺术形式过于个性”近日《中国奇谭》爆火,第一季《小妖怪的夏天》小猪妖引发打...
-
广州驾车撞人案嫌犯被批捕据广州检察官微,1月14日,广州市检察机关依法以涉嫌以危险方...
-
天天微资讯!网传网易已解散暴雪游戏运营部门,大多数人选择离职据南华早报消息,在网易和暴雪正式解约后,网易已经开始解散...
-
当前动态:陕西福彩3D开奖结果与全国不一致,福彩客服:投注机信息有误据信号财经,1月13日晚,有彩民反映陕西福彩3D第013期开奖结...
- 智联世界,元生无界!快手虚拟人IP亮相2022人工智能大会
2022-09-07 10:47:54
- 机器人界“奥林匹克”!2022世界机器人大会8月18日举行
2022-08-10 09:58:58
- 2025年全球人口将达到90亿!机器人将在农业领域大显身手
2022-07-14 09:41:10
- 中科院院士蒋华良:AI+分子模拟与药物研发将大有可为
2022-07-14 09:37:00
- “千垛之城荷你有约” 2022兴化市荷文化旅游节正式开幕
2022-07-07 09:28:34