研究人员在黑帽大会上公布安卓多款密码管理器任意填充泄露密码漏洞 – 蓝点网
在本周举办的研究 Black Hat 黑帽大会上,来自印度海得拉巴大学的人员任意三名研究人员公布他们在 Android 平台发现的密码管理器缺陷,由于安卓平台的黑帽自动填充功能,这会导致多款密码管理器例如 1Password、布安LastPass、卓多Keeper、款密Enpass 等泄露用户的码管密码密码。
这个漏洞被研究人员命名为 AutoSpill,理器漏洞蓝点这属于安卓平台的填充问题,但第三方密码管理器也存在问题导致可能泄露数据。泄露

海得拉巴大学的研究三位研究人员 Ankit Gangwal、Shubham Singh 和 Abhijeet Srivastava 发现,人员任意当 Android 应用在 WebView 中加载登录页面时,黑帽多数密码管理器都会 “迷失自我”,布安不知道应该将用户的卓多登录信息填充到哪里,而是将其凭据暴露给底层应用程序。
这是因为谷歌在 Android 上预装的 WebView 组件允许第三方开发者在应用程序内部调用 WebView 显示内容,例如:当一款应用程序支持 Google 或 Facebook 登录时,用户点击使用 Google 登录,该应用会通过 WebView 加载谷歌账户登录页面。
理论上说密码管理器应该只将账户和密码提供给谷歌登录页面,但实际上进行自动填充时,密码管理器会将凭据暴露给发起调用的这款应用程序。
研究人员测试了 1Password、LastPass、Keeper、Enpass 等密码管理器发现都存在这类自动填充问题,如果启用了 JavaScript 注入,那么所有密码管理器都受影响。
针对该问题研究人员将其通报给谷歌以及密码管理器开发商们,目前多数开发商都已经回应并表示会加强安全防御措施。
1Password:我们已经确定并在研究针对 AutoSpill 的修复方案,部署修复方案后有助于继续提高安全性,但 1Password 的自动填充功能旨在要求采取明确的操作,即将推出的修复方案将对 Android WebView 凭据提供额外的保护。
Keeper:我们正在采取措施防止自动将凭据填充到不受信任的应用程序或没有获得用户明确授权的网站,不过 Keeper 建议谷歌修复该问题,因为这是一个平台问题。
LastPass:在此之前已经部署相应方法例如弹出警告提醒用户某些不受信任的填充。
谷歌和 Enpass 目前尚未就此事发布回应。研究人员还在针对 iOS 平台进行测试,看看有没有类似的漏洞。
相关文章

K&OH纤男装2020春夏新机火爆挂牌上市(K&OH纤男装2020春夏新机火爆挂牌上市)蔬果满满的,
产品目录:1.纤kch男装贵不1.纤kch男装贵不K&CH纤2020春夏男装敞篷版形像歌舞片,“纤K&CH”匡威全系列吸取西欧风尚原素,秉持冷艳、典雅、风尚、妩媚的服装结构设计经营理念2025-11-05
冰原守卫者年兽来袭怎么打发布时间:2022-01-25 16:50:42来源:逗游作者:逗游网冰原守卫者中世纪打副本刷装备打怪刷副本游戏类别:冒险解谜游戏大小:626.16M 游戏语言:简体中文游戏版2025-11-05
圣魂纷争印记空间通关攻略分享发布时间:2022-01-26 11:02:11来源:逗游作者:逗游网像素生存者动作冒险游戏游戏类别:冒险解谜游戏大小:23.88M 游戏语言:简体中文游戏版本:v1.122025-11-05
有玩家在玩《妖精剑士F》时遇到了角色的DLC装备消失的问题,对此该怎么解决呢?下面99单机小编就为你带来高玩分享的相关技巧心得攻略,希望能帮到大家。【问】在《妖精剑士F》中,男主的衣服和戒指,2025-11-05
ANMANI恩曼琳男装2020冬季敞篷版桌球乘车的流行时尚计划(ANMANI恩曼琳男装2020冬季敞篷版桌球乘车的流行时尚计划)干货分享,
产品目录:1.anmani恩曼琳好不好1.anmani恩曼琳好不好ΛNMΛNI恩曼琳)源于比利时时尚,秉持明朗化俐落的艺术风格,又结合了马可波罗柔和的感情论述形式,轻松诠释当代男性勇敢而雅致的城市魅力2025-11-05
上古世纪劳动力豆奶绑定的后果分析。上古世纪不删档的豆奶是绑定的,玩家不能在拍卖行进行交易了,这个是造成玩家之间差距过大的罪魁祸首,就是这条彻底导致贫富差距拉大。下面99单机网小编给带啊带来上古世纪劳动2025-11-05

最新评论