安全動(dòng)態(tài)

[圖]Grammarly漏洞曝光:任意網(wǎng)站可訪問用戶隱私文檔數(shù)據(jù)

來源:聚銘網(wǎng)絡(luò)    發(fā)布時(shí)間:2018-02-06    瀏覽次數(shù):
 

信息來源:cnBeta


        總部位于加州舊金山的Grammarly近日宣布已修復(fù)了公司所屬Chrome擴(kuò)展中存在的安全漏洞,該漏洞允許黑客訪問包括隱私文檔和數(shù)據(jù)在內(nèi)的用戶賬號信息。

        Google Project Zero項(xiàng)目團(tuán)隊(duì)的安全專家Tavis Ormandy發(fā)現(xiàn)了這個(gè)“高?!甭┒矗硎具@款瀏覽器擴(kuò)展能夠向所有網(wǎng)站曝光用戶的令牌信息。這意味著任意網(wǎng)站能夠訪問用戶的文檔、訪問歷史、日志以及其他數(shù)據(jù)信息。

        Ormandy表示:“我認(rèn)為這是一個(gè)高危安全BUG,因?yàn)檫@嚴(yán)重違反了用戶預(yù)期。用戶并不希望所訪問的網(wǎng)站具備訪問文檔或者其他數(shù)據(jù)的權(quán)限?!痹?a target="_blank">概念證明代碼中,他解釋了如何用四行代碼來觸發(fā)這個(gè)BUG。

QQ截圖20180206093855.jpg

        Grammarly 是一款國外廠商開發(fā)的語法檢查應(yīng)用,提供了網(wǎng)頁版、 Mac 版和 Windows 版。如果你使用 Windows,Grammarly 還提供了 Word 插件,下載后可以在 Word 內(nèi)部調(diào)用插件直接檢查語法錯(cuò)誤。

        Grammarly 可以實(shí)現(xiàn)實(shí)時(shí)語法檢查,你邊寫它就邊改,語法問題和修改意見會(huì)以標(biāo)注的形式顯示在文檔的右側(cè),方便你去一一查看,而且在每條批注下面都會(huì)配有詳細(xì)的解釋,告訴你哪里錯(cuò)了,為什么要這樣修改。


 
 

上一篇:2018年02月05日 聚銘安全速遞

下一篇:2017中國網(wǎng)絡(luò)安全大事評選出爐