Chrome漏洞允许网站在没有指示的情况下秘密录制音频/视频

VSole2022-08-21 10:00:00

听起来真吓人!不是吗?但这种情况不仅是可能的,而且非常容易实现。

谷歌Chrome浏览器中的UX设计缺陷可能会允许恶意网站录制音频或视频,而不会提醒用户或给出任何用户被监视的视觉指示。

美国在线开发商Ran Bar Zik在2017年4月10日报告了谷歌的脆弱性,但科技巨头拒绝考虑这个漏洞是一个有效的安全问题,这意味着没有官方补丁。

浏览器如何与Camera麦克风

在了解漏洞详细信息之前,首先需要知道基于web浏览器的音视频通信依赖于WebRTC(web实时通信)协议–;大多数现代网络浏览器都支持的一组通信协议,可以在不使用插件的情况下通过点对点连接进行实时通信。

然而,为了保护未经用户许可的未经授权的音频和视频流,网络浏览器首先要求用户明确允许网站使用WebRTC并访问设备摄像头/麦克风。

一旦获得授权,网站将永久访问您的相机和麦克风,直到您手动撤销WebRTC权限。

为了防止“授权”网站秘密录制您的音频或视频流,网络浏览器会在录制任何音频或视频时指示其用户。

Bar Zik在一篇中型博客文章中写道:“激活此API将提醒用户,其中一台设备的音频或视频正在被捕获”。“这是最后也是最重要的防线”。

在谷歌浏览器的例子中,标签上会出现一个红点图标,提醒用户音频或视频流是实时的。

网站如何秘密监视你

研究人员发现,如果任何授权网站使用JavaScript代码弹出一个无头窗口,它可以开始秘密录制音频和视频,而不使用红点图标,在浏览器中不会给出流媒体正在发生的迹象。

Bar Zik说:“打开一个无头窗口,并从该窗口激活MediaRecorder。在Chrome中,将不会有可视记录指示”。

之所以会出现这种情况,是因为Chrome没有被设计为在无头窗口上显示红点指示,从而允许网站开发人员“利用小型UX操作激活MediaRecorder API,而无需提醒用户”。

Bar Zik还提供了一个概念验证(PoC)代码供任何人下载,以及一个演示网站,该网站要求用户允许使用WebRTC,启动一个弹出窗口,然后录制20秒的音频,而不给出任何视觉指示。

您只需点击两个按钮,即可让网站在浏览器中使用WebRTC。演示会将您的音频录制20秒,然后为您提供录制文件的下载链接。

Bar Zik说:“真正的攻击当然不会很明显。它可以使用非常小的弹出窗口,在任何地方提交数据,并在用户聚焦时关闭数据。它可以使用相机毫秒来获取你的照片”。“在移动设备中,没有这样的视觉指示”。

报告的缺陷影响谷歌浏览器,但也可能影响其他网络浏览器。

谷歌表示,这不是一个缺陷;所以没有快速补丁!

Bar Zik于2017年4月10日向谷歌报告了安全问题,但该公司并不认为这是一个有效的安全漏洞。然而,它同意寻找未来“改善情况”的方法。

“这并不是真正的安全漏洞;例如,移动设备上的WebRTC在浏览器中根本没有显示任何指示器,”Chromium的一名成员回复研究人员的报告。

“dot是最好的首选,只有在我们有chrome用户界面空间的情况下,它才能在桌面上工作。尽管如此,我们正在寻找改善这种情况的方法”。

谷歌认为这是一个安全漏洞或不,但该漏洞无疑是一个隐私问题,这可能被黑客利用,以潜在地推出更复杂的攻击。

为了更安全,只需禁用WebRTC即可,如果不需要,可以轻松实现。但如果您需要该功能,则只允许受信任的网站使用WebRTC,并在其上查找以后可能产生的任何其他窗口。

爱德华·斯诺登泄密还透露了视神经,NSA的项目是每5分钟从随机的雅虎用户那里捕获网络摄像头图像。2008年,在短短六个月内,180万用户的图像被捕获并存储在政府服务器上。

出于对隐私的担忧,就连Facebook首席执行官马克·扎克伯格(Mark Zuckerberg)和前FBI局长詹姆斯·科米(James Comey)也承认,为了安全起见,他们在笔记本电脑上放了磁带。

虽然在你的网络摄像头上放一盘磁带不会阻止黑客或政府间谍机构录下你的声音,但至少会阻止他们观看或捕获你的实时视频。

网络安全谷歌浏览器
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,歌声明将投入2000万美元,用于在美国各地开设更多的网络安全实践诊所,以帮助填补美国的网络安全劳动力缺口,并在不断变化的威胁面前保持领先地位。Sundar Pichai表示:这笔资金将支持全美20所高等教育机构创建和扩大网络安全诊所。据统计,西班牙裔、黑人和女性工人的比例严重不足。
该漏洞据称影响超过25亿基于Chromium的浏览器用户,允许攻击者窃取敏感文件,如加密钱包和云提供商凭据。
本月初曝光的Chrome zero day漏洞已被积极利用,但现已修复。“我们认为这些袭击具有高度的针对性”。在黎巴嫩发现的感染序列始于攻击者破坏一家新闻机构员工使用的网站,该网站用于从演员控制的域注入恶意JavaScript代码,该域负责将潜在受害者重定向到攻击服务器。Avast评估了收集的信息,以确保漏洞仅被交付给预期目标。
伴随着数字时代的快速发展,用户隐私保护意识正在觉醒,对于隐私保护关注度明显上升。与此同时,全球也拉开了隐私保护的大潮流,从GDPR到个人信息保护法,隐私问题已经成为互联网科技巨头必须直面的“深坑”。
基于chrome的浏览器的一个漏洞将允许攻击者绕过网站上的内容安全策略(CSP),以窃取数据和执行恶意代码。 据PerimeterX网络安全研究人员Gal Weizman称,该漏洞(CVE-2020-6519)存在于Chrome, Opera和Edge,以及Win...
10月16日至17日,“天府杯”国际网络安全大赛暨2021天府国际网络安全高峰论坛将在成都天府国际会议中心举行。本届“天府杯”国际网络安全大赛将总奖金额提升至150万美元。“网络安全红云展”和“反诈宣传展”两大特色科普宣传展将在天府杯活动中首度亮相。值得一提的是,这两项特色科普展览原计划于今年8月举行的2021北京网络安全大会上首次展出。但受突发疫情影响,北京网络安全大会改为线上举行
一种新的勒索软件正以更新的形式出现在网络上,有证据证明,其在利用Windows系统的功能进行勒索攻击。HavanaCrypt正在为日益增长的勒索软件攻击提供支持。趋势科技在针对HavanaCrypt的分析中指出,勒索软件的普遍性植根于它的进化性,它采用不断变化的战术和计划来欺骗不知情的受害者,并成功地渗透到环境中。
据 SentinelOne 的网络安全专家称,一种名为 XLoader 的苹果 macOS 恶意软件的新变种目前已经出现,它会伪装成一个名为 "OfficeNote "的办公自动化应用程序进行攻击。
随着互联网的发展,以及《网络安全法》、《数据安全法》、《个人信息保护法》等法律法规的出台,越来越多的企业意识到保护用户信息的重要性,尤其是对于涉及商业交易和个人数据的网站。为了保护网站安全和用户隐私,给网站部署SSL证书成为必不可少的措施。而显示企业信息的SSL证书成为企业网站的优选,在满足等保合规和相关行业规范的同时提升网站安全性并增强用户信任。 显示企业信息的SSL证书主要有两种,分
来自Adobe,Apple,Google,Microsoft,Mozilla和Samsung的多种软件产品在天府杯2020中成功应用了以前看不见的漏洞。黑客竞赛展示了针对多种平台的黑客尝试,包括: Adobe PDF阅读器运行iOS 14和Safari浏览器的Apple iPhone 11 Pro华硕RT-AX86U路由器CentOS的8Docker社区版浏览器Microsoft Windows 10 v2004版火狐浏览器运行Android 10的三星Galaxy S20TP-Link TL-WDR7660路由器VMware ESXi虚拟机管理程序 类似于Pwn2Own的天府杯,是根据该国的一项政府法规于2018年启动的,该法规由于国家安全问题而禁止安全研究人员参加国际黑客竞赛。
VSole
网络安全专家