APP下载

研究人员揭露Chromium内容安全政策绕过漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-06

报价宝综合消息研究人员揭露Chromium内容安全政策绕过漏洞

PerimeterX安全研究人员Gal Weizman在本周揭露一个存在于Chromium的安全漏洞,此一编号为CVE-2020-6519的漏洞将允许骇客绕过网站的内容安全政策(Content Security Policy,CSP),以窃取资料或执行恶意程式,而且波及Chrome73~Chrome 83版本,以及其它采用Chromium的浏览器,幸好Google已在今年7月释出的Chrome 84修补了该漏洞。

CSP是由各家网站所制定的安全政策,用来向浏览器宣告该站允许或禁止载入的内容,像是一些特定的呼叫或javaScript程式码等,可用来保护使用者避免受到跨站指令码(XSS)或恶意javaScript程式码的攻击,然而,Weizman却发现Chromium的CSP强制执行机制可被绕过,除了Chrome浏览器之外,基于Chromium的Opera或Edge也都被波及,且涵盖Windows版、Mac版及Android版。

这代表就算网站设定了CSP,但只要透过Chromium浏览器造访的使用者就有可能会遭到攻击。有些幸免于难的网站,是因为它们在部署CSP时使用了Nonce或Hash加以保护,进而保障了它们的用户,像是 Twitter、Github、LinkedIn、Google Play Store, Yahoo登入页面、PayPal与Yandex等。根据Weizman的估计,该漏洞至少波及了数十亿的使用者。

不过,要开采该漏洞需要一些程序。Weizman向Threatpost解释,骇客首先必须透过暴力破解或其它方法存取Web服务器,以修改该服务器所使用的JavaScript,并于该JavaScript程式码中添增frame-src或child-src指令,以允许程式注入及执行,才能绕过浏览器的CSP安全机制并危害网站用户。

这也是为什么CVE-2020-6519仅被列为中度等级的漏洞。除了Weizman之外,腾讯安全玄武实验室的Wenxu Wu也向Google提报了同一个漏洞,他们各自获得了3,000美元的抓漏奖励。

目前主要的浏览器多采用自动更新,所以除非使用者变更了该预设值,否则都应该已经自动升级到最新的版本。

2020-08-11 14:48:00

相关文章