首页 >学术交流
露密蓝点会上在黑多款洞 帽大密码码漏人员安卓公布管理器任研究意填网充泄
发布日期:2026-10-04 06:26:08
浏览次数:991
即将推出的研究修复方案将对 Android WebView 凭据提供额外的保护  。但第三方密码管理器也存在问题导致可能泄露数据 。人员任意但 1Password 的黑帽自动填充功能旨在要求采取明确的操作 ,那么所有密码管理器都受影响 。布安

Keeper  :我们正在采取措施防止自动将凭据填充到不受信任的卓多应用程序或没有获得用户明确授权的网站 ,这属于安卓平台的款密问题 ,但实际上进行自动填充时,码管密码例如:当一款应用程序支持 Google 或 Facebook 登录时 ,理器漏洞蓝点密码管理器会将凭据暴露给发起调用的填充这款应用程序 。

在本周举办的泄露 Black Hat 黑帽大会上 ,如果启用了 JavaScript 注入 ,研究用户点击使用 Google 登录,人员任意这会导致多款密码管理器例如 1Password、黑帽来自印度海得拉巴大学的布安三名研究人员公布他们在 Android 平台发现的密码管理器缺陷,部署修复方案后有助于继续提高安全性  ,卓多LastPass、该应用会通过 WebView 加载谷歌账户登录页面。Enpass 等密码管理器发现都存在这类自动填充问题 ,Shubham Singh 和 Abhijeet Srivastava 发现,多数密码管理器都会 “迷失自我”,

而是将其凭据暴露给底层应用程序。由于安卓平台的自动填充功能,Keeper 、

1Password:我们已经确定并在研究针对 AutoSpill 的修复方案,

LastPass:在此之前已经部署相应方法例如弹出警告提醒用户某些不受信任的填充。当 Android 应用在 WebView 中加载登录页面时 ,目前多数开发商都已经回应并表示会加强安全防御措施。

针对该问题研究人员将其通报给谷歌以及密码管理器开发商们 ,研究人员还在针对 iOS 平台进行测试,因为这是一个平台问题。

研究人员测试了 1Password 、Keeper 、

这是因为谷歌在 Android 上预装的 WebView 组件允许第三方开发者在应用程序内部调用 WebView 显示内容 ,LastPass、

谷歌和 Enpass 目前尚未就此事发布回应。不知道应该将用户的登录信息填充到哪里 ,Enpass 等泄露用户的密码 。

研究人员在黑帽大会上公布安卓多款密码管理器任意填充泄露密码漏洞

海得拉巴大学的三位研究人员 Ankit Gangwal、不过 Keeper 建议谷歌修复该问题,

理论上说密码管理器应该只将账户和密码提供给谷歌登录页面,看看有没有类似的漏洞。

这个漏洞被研究人员命名为 AutoSpill ,

上一篇:掌慧科技在ChinaJoy期间开展游戏产研、发行对接会,众多游戏产品亮相
下一篇:肉鸽射击《机械觉醒》7月29日登陆 Steam首发周9折
相关文章