Car-tech

Nhà nghiên cứu tìm Safari tiết lộ thông tin cá nhân

Geek Resort Official Trailer

Geek Resort Official Trailer
Anonim

Một tính năng trong trình duyệt Safari của Apple được thiết kế để làm cho việc điền các biểu mẫu dễ dàng hơn có thể bị tin tặc tấn công để thu thập thông tin cá nhân, theo một nhà nghiên cứu bảo mật.

Tính năng Tự động điền của Safari được bật theo mặc định và sẽ điền thông tin chẳng hạn như họ và tên, nơi làm việc, thành phố, tiểu bang và địa chỉ e-mail khi nó nhận ra một biểu mẫu, đã viết Jeremiah Grossman, CTO cho WhiteHat Security, trên blog của mình. Các thông tin đến từ sổ địa chỉ hệ điều hành địa phương của Safari.

Tính năng đưa dữ liệu vào biểu mẫu ngay cả khi một người đã không nhập dữ liệu trên một trang Web cụ thể, mở ra một cơ hội cho một hacker. Tất cả một trang web độc hại sẽ phải làm để lén lút trích xuất dữ liệu thẻ Sổ Địa chỉ từ Safari là tự động tạo các trường văn bản biểu mẫu với các tên đã nói ở trên, có thể là vô hình, và sau đó mô phỏng AZ các sự kiện tổ hợp phím bằng JavaScript, "Grossman viết. "Khi dữ liệu được điền, đó là AutoFill'ed, nó có thể được truy cập và gửi đến kẻ tấn công. '

Proof-of-khái niệm mã cho một cuộc tấn công đã được công bố trên blog của Robert Hansen, Giám đốc điều hành của SecTheory. cũng đã đăng một video về cuộc tấn công trên blog của mình.

Vì lý do nào đó, dữ liệu bắt đầu bằng số sẽ không điền vào các trường văn bản và không thể có được. "Tuy nhiên, các cuộc tấn công đó có thể được phân phối dễ dàng và rẻ tiền sử dụng một mạng lưới quảng cáo mà không ai có thể chú ý vì nó không khai thác mã được thiết kế để cung cấp tải trọng rootkit, "Grossman viết.

" Trên thực tế, không có gì đảm bảo rằng điều này chưa xảy ra ", ông viết. an toàn để nói là lỗ hổng này quá đơn giản đến nỗi tôi cho rằng người khác phải báo cáo công khai nó, nhưng tìm kiếm đầy đủ và yêu cầu một số đồng nghiệp không bật lên. "

Grossman báo cáo vấn đề với Apple vào ngày 17 tháng 6, nhưng anh ta vẫn chưa nhận được câu trả lời được cá nhân hóa.

Để tránh điều này là sue, người dùng có thể chỉ đơn giản là vô hiệu hóa các biểu mẫu Web Tự động điền, ông đã viết.

Gửi các mẹo và nhận xét tin tức tới [email protected]