谷歌浏览器下载地址
您现在的位置:首页 > chrome博客 > chrome新闻 > 正文
chrome浏览器扩展Password Alert被发现存在绕过漏洞
文章发布时间:2015/5/2 20:58:59      文章作者:谷歌浏览器爱好者      点击:
谷歌于近日宣布了一个免费开源的Chrome扩展保护你Google账户免受钓鱼网站攻击。一旦你安装了它,如果在非Google登录网页上输入Google密码,Password Alert 将显示一个警告。但在发布不到24小时,国外某安全研究机构就发现了该扩展的绕过漏洞,通过几行精心设计的代码,就能屏蔽掉该扩展显示的警告信息。
chrome浏览器扩展Password Alert被发现存在绕过漏洞
该漏洞由国外安全机构发现并通知给科技网站Arstechnica。研究人员表示,与其花费精力在开发这些意义不大的扩展上,还不如提高谷歌账户的安全性和验证措施。
漏洞核心的绕过代码原理其实并不复杂,通过每5ms执行一次下列所示的js代码,就能将该扩展显示的警告信息屏蔽,虽然理论上该扩展还是能显示警告信息,但5ms的时间人类是察觉不到的。核心代码如下:


setInterval(function() {
if(document.getElementById("warning_banner")) {
document.getElementById("warning_banner").remove();
}
}, 5);

验证视频:Bypassing-Googles-Password-Alert-Protection-YouTube.mp4
发表评论(0)
姓名 *
评论内容 *
验证码 *图片看不清?点击重新得到验证码