官方公告: 认准官网,警惕假冒与诈骗 查看详情
首页 > 动态中心 > 技术文章  >  正文

Google Chrome浏览器漏洞使数十亿用户遭受数据被盗风险

2023-06-15 16:28:22

文章摘要:谷歌的Chrome浏览器中存在安全漏洞,攻击者可利用该漏洞绕过网络的内容安全策略(CSP),进而窃取用户数据并执行流氓代码。PerimeterX网络安全研究人员Gal Weizman表示,该漏洞编号为CVE-2020-6519,存在于Windows、Mac和安卓的Chrome、Opera和Edge浏览器中,潜在影响用户多达十亿。其中,Chrome的73版本(2019年3月)到83版本均会受到影响,

谷歌的Chrome浏览器中存在安全漏洞,攻击者可利用该漏洞绕过网络的内容安全策略(CSP),进而窃取用户数据并执行流氓代码。

PerimeterX网络安全研究人员Gal Weizman表示,该漏洞编号为CVE-2020-6519,存在于Windows、Mac和安卓的Chrome、Opera和Edge浏览器中,潜在影响用户多达十亿。其中,Chrome的73版本(2019年3月)到83版本均会受到影响,84版本已在7月发布,并修复了该漏洞。Chrome浏览器拥有超过20亿用户,并且占浏览器市场的65%以上。

CSP是一种Web标准,旨在阻止某些攻击,比如跨站点脚本(XSS)和数据注入攻击。CSP允许Web管理员指定浏览器将其视为可执行脚本的有效源的域。然后,与CSP兼容的浏览器将仅执行从这些域接收的源文件中加载的脚本。

对此,Weizman在报告中表示:“CSP是网站所有者用来执行数据安全策略以防止在其网站上执行恶意影子代码的主要方法,因此当绕过浏览器执行时,个人用户数据将面临风险。”

目前,大多数网络均使用CSP策略,比如ESPN、Facebook、Gmail、Instagram、TikTok、WhatsApp、Wells Fargo和Zoom等互联网巨头。当然,也有如GitHub、Google Play商店、LinkedIn、PayPal、Twitter、Yahoo和Yandex等不会受此次漏洞的影响。

Chrome的CSP强制执行机制中存在漏洞并不直接表示网站已被破坏,因为攻击者还需要设法从该网站获取恶意脚本。网站信任的安全机制存在漏洞,安全机制原本可以对第三方脚本执行更严格的策略,但是因为漏洞会让网站认为他们是安全的而允许他们通过。

攻击者利用该漏洞获取Web服务器权限(通过暴破密码或者其他方式)并修改JavaScript利用代码。在JavaScipt中增加 frame-src或者child-src指令,攻击者利用这种方式饶过CSP策略执行、绕过网站安全规则。

经验证后,该漏洞的威胁程度为中等(6.5分),然而,因为该漏洞涉及CSP策略执行,所以影响很广。网站开发人员允许第三方脚本修改支付页面,比如知道CSP会限制敏感信息,所以破坏或者绕过CSP,便可以窃取用户敏感信息比如支付密码等。这无疑给网站用户的信息安全带来很大的风险。

该漏洞在Chrome浏览器中存在超过一年了,目前该漏洞已经修复。但是该漏洞的后续影响尚不明确,一旦遭到利用,用户数据遭窃取用于非法途径,后果将不堪设想。

在报告中还可以看到安全研究人员测试浏览器或者网站是否容易受到该漏洞影响的过程,创建一个简单的脚本,当通过devtools控制台执行该脚本时,可以测试所有这些网站,该脚本将立即通知当前的浏览器/网站是否由于CSP/Old Chrome配置错误而受到CVE-2020-6519的攻击。尝试从https://pastebin.com/raw/XpHsfXJQ正常加载外部js脚本,并加载漏洞利用程序。以下以测试后的三种结果:

浏览器和网站容易受到攻击

浏览器易受攻击,但网站不易受攻击

浏览器不容易受到攻击

因此,用户可从以下几个方面做好安全防护措施:

1.确保CSP策略定义正确。考虑添加其他安全性层,例如nonces或hashs,这将需要在一些服务器端实现

2.仅CSP对大多数网站而言还不够,因此,请考虑添加其他安全层。考虑基于JavaScript的影子代码检测和监视,以实时缓解网页代码注入

3.确保Chrome浏览器版本为84或更高版本。

上一篇 : 智能技术可将数据泄露成本降低一半
  • 相关推荐
  • 浏览网站 功能介绍及演示

    在洞察眼 MIT 系统的 M1 - 上网行为模块中,浏览网站功能为用户提供了全面且实用的网页浏览监控与管理服务。该功能能够详细记录终端计算机浏览网页的网址和标题。这意味着无论是日常办公中员工访问的各类工作相关网页,还是在特定场景下需要追溯的浏览行为,都可以通过系统便捷地进行查询。企业管理者或相关负责人可以清晰了解到终端...

    2025-04-29 14:35:32
  • 网址浏览历史记录怎么查?三种方法速查网址浏览足迹

    在浩瀚的网络世界里遨游,我们总会留下自己的足迹——网址浏览历史记录。这些记录不仅是回忆的线索,更是工作效率的助手。但你是否曾遇到想找回某个网站却无从下手的尴尬?别担心,掌握以下三种方法,你将能迅速查找网址浏览足迹,无论是工作还是娱乐,都能得心应手,不再错过任何重要信息。1、使用洞察眼MIT等监控软件适用场景:特别适合企...

    2024-09-28 15:31:39
  • 如何监控员工浏览网址?企业必备:全面了解员工网络活动的方法

    在数字化时代,企业网络成为业务运作的基石。然而,员工网络活动的自由与无序也可能成为安全隐患与效率漏洞。因此,监控员工浏览网址,全面了解其网络活动,成为企业管理的必修课。这不仅关乎信息安全与合规,更是提升工作效率、营造健康工作环境的必要手段。通过科技赋能,实现精准监控与科学管理,让企业在数字浪潮中稳健前行。一、使用上网行...

    2024-09-24 09:20:51
  • 如何禁止员工上班浏览无关网站?五个方法总有一个适合你

    在快节奏的现代工作环境中,保持高效的工作效率和维护信息安全是企业不可忽视的重要任务。然而,员工在上班期间浏览无关网站不仅会影响工作效率,还可能带来信息安全隐患。为了解决这一问题,以下提供五个实用的方法,帮助企业有效禁止员工上班浏览无关网站。1. 配置防火墙策略实施步骤:配置企业网络防火墙或路由器,设置访问控制列表(AC...

    2024-09-07 09:52:28
  • Wi-Fi下的网络揭秘:用公司的wifi会被监控浏览内容吗?

    大家会不会都有一个疑问连接公司Wi-Fi,手机和电脑会被监控浏览的内容吗?首先我们从两方面来讲:一、从从技术上讲:答案是肯定的! 公司确实有可能并且有权监控通过其Wi-Fi网络传输的数据。手机连接公司的网络,公司就可以对手机网络访问进行监控。二、从实操上:具体要看公司想不想监控,但是硬件成本一般较高技术壁垒高、实现难度...

  • 用公司的WiFi会被监控浏览内容吗?员工必看!!

    在数字化办公日益普及的今天,公司WiFi几乎成了每位职场人士的“数字生命线”但你可曾想过,当你在享受无线网络的便捷时,你的网络浏览内容是否也在不经意间成为被关注的焦点?虽然并非所有公司都会监控员工的网络浏览内容,但出于维护网络安全、预防数据泄露、提升工作效率等目的,部分公司确实会采取相应措施来监控网络活动。这包括但不限...

  • 用公司的电脑会被监控浏览内容吗?

    用公司的电脑会被监控浏览内容吗? 我们有时候会想一个问题,就是说我们在工作时,电脑会被老板监控吗?或者说老板能看到我的工作电脑上一举一动吗? 很明确的告诉各位,这个是可以的。现在市面上有很多这种的电脑监控软件,它可以实时监控电脑屏幕、监控系统性能、应用程序管控、聊天记录分析,有的软件还可以做到数据加密防泄密、上网行为审...

    2024-05-17 11:55:30
  • 怎样知道员工上班浏览了哪些网页

    在数字化时代,员工在工作时间内上网浏览网页已经成为常态。然而,这也为企业带来了信息安全和工作效率的隐患。为了解决这个问题,许多企业开始使用洞察眼这样的专业软件来监控员工的上网行为。 一、洞察眼软件简介 洞察眼是一款功能强大的企业网络安全防护软件,它提供了全面的网络安全解决方案,包括上网行为管理、数据泄露防护、终端安全管...

    2024-03-25 17:48:30
  • 浏览网页记录工具,企业如何查看员工网页浏览记录

    随着信息技术的飞速发展,网络已成为企业日常运营和员工工作中不可或缺的一部分。然而,随之而来的是网络安全和员工上网行为管理的挑战。在这种情况下,浏览网页记录工具成为了企业监控员工上网行为的重要手段之一。 一、浏览网页记录工具的重要性 浏览网页记录工具能够帮助企业全面了解员工的上网行为,包括访问的网站、浏览的内容、停留的时...

    2024-03-25 17:47:56
  • 怎么禁止浏览器上传文件(浏览器无法上传本地文件的方法)

    浏览器作为我们日常上网的主要工具,其功能日益强大。其中,文件上传功能为用户提供了极大的便利,但同时也带来了一些安全隐患。在某些特定场合下,我们可能需要禁止浏览器的文件上传功能,以保护数据安全。那么,如何有效地禁止浏览器上传文件呢? 一、禁止浏览器上传文件并不是一个简单的一键操作,而是需要结合多种手段来实现 其中,最直接...

    2024-03-25 17:46:54

大家都在搜的词:

微信扫一扫联系售前工程师