成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Chrome漏洞可致惡意站點在用戶在不知情的情況下錄制音頻和視頻

安全 漏洞
有沒有可能我們在不知情的情況下被電腦錄音和錄像?黑客可以從而聽到你的每一通電話,看到你周圍的人。

有沒有可能我們在不知情的情況下被電腦錄音和錄像?黑客可以從而聽到你的每一通電話,看到你周圍的人。

[[193140]]

聽來恐怖,但有的時候我們真的無法完全知曉我們的電腦在干什么。正因如此,就連扎克伯格這樣的大佬也需要用膠帶把麥克風和攝像頭封起來。

[[193141]]

Chrome瀏覽器最近就被發現了這樣的一個漏洞,惡意網站可以在用戶不知情的情況下錄制音頻和視頻。

漏洞的發現者是來自AOL的開發者Ran Bar-Zik。他在4月10日將漏洞 匯報 給了Google,但Google認為這并非漏洞,因此目前漏洞尚未被修復,也可能不會有補丁。

瀏覽器如何錄音

HTML5中的新API讓網站可以直接從瀏覽器獲取視頻和音頻。通過WebRTC協議,瀏覽器不需要安裝插件就能向網站提供麥克風錄音及攝像頭視頻。

為了保護隱私讓用戶免于被竊聽的困擾,瀏覽器的開發者們使用了兩個辦法。

首先是請求權限。

 

  1. const constraints = {  
  2. audio: true 
  3. video: true  
  4. };  
  5. navigator.mediaDevices.getUserMedia(constraints).  
  6. then((stream) => {  
  7. handleSuccess(stream); // This is basic handler with stream input.  
  8. }); 

這段代碼就是在錄音/錄像前需要用到的js代碼。運行后瀏覽器會彈出窗口請求相應權限。但是大家都知道,很多時候我們沒有多想就會同意這些請求。

Chrome漏洞可致惡意站點在用戶在不知情的情況下錄制音頻和視頻

網站申請權限

第二個防護措施就是在錄音時進行提醒。

網站獲得第一步申請的權限時就能獲取到設備的數據流。但是要使用數據流,開發者需要錄音,這就用到了MediaRecorder API。

 

  1. const recordedBlobs = [];  
  2. const mediaRecorder = new window.MediaRecorder(window.stream,{ mimeType: 'audio/mpeg' });  
  3. mediaRecorder.ondataavailable = (event) => {  
  4. recordedBlobs.push(event.data);  
  5. };  
  6. mediaRecorder.start(); 

調用這個API時,瀏覽器會提醒用戶,網站正在錄音,Firefox會以一個置頂小窗口進行提醒,而Chrome則會在標簽頁閃爍一個紅點。(Internet Explorer、Edge、Safari和Opera還不支持Media Recorder API)

Chrome漏洞可致惡意站點在用戶在不知情的情況下錄制音頻和視頻

網站錄音時瀏覽器的提醒方式

漏洞原理

研究人員發現 ,如果有已經經過授權的網站使用JS進行彈窗,網站就可以直接錄音,標簽頁上方不會有閃爍的紅點,在這種情況下,用戶只知道自己曾經授權了這個網站錄音權限,而不知道自己正在被錄音。

研究人員提供了相關的 PoC代碼 和 演示網站 ,我們先點擊第一個按鈕進行授權,再點擊第二個按鈕就會彈出一個小窗口,這個小窗口會進行20秒的錄音。

Chrome漏洞可致惡意站點在用戶在不知情的情況下錄制音頻和視頻

Google:并非漏洞

Ran Bar-Zik在4月10日將漏洞匯報給Google,但Google認為這并非漏洞。

Google員工回應稱:

“這其實并不算漏洞,比方說在移動瀏覽器上,WebRTC就沒有錄音的提示(紅點)。”

“紅點顯示的前提是Chrome UI有空間顯示,不過我們會想辦法解決這個問題。”

Chromium的開發人員認為在較小的空間放不下錄音的提示紅點,比如在移動設備中就沒有使用紅點,而本例中彈出的小窗口也是狹小空間的一種。

但在真實環境下,這個“不是漏洞”的漏洞也是有利用價值的。作者認為,攻擊者可以制造一個極小的彈窗進行錄音, 當用戶切換到窗口時立即關閉;或者可以調用幾毫秒的攝像頭拍下你的照片;或者使用XSS攻擊正規的網站從而獲取權限。小編認為一些正規的網站也可以通過某些看似正當的請求申請到麥克風/攝像頭的權限,隨后彈出小窗偷偷地進行持續錄音。總之,如果Chrome沒有修復這個隱私問題,具體的利用方式就是黑客們的想象空間了。

責任編輯:未麗燕 來源: FreeBuf
相關推薦

2021-08-05 12:51:11

攝像頭視頻攻擊

2024-12-16 08:00:00

C++虛函數表

2021-05-06 08:19:59

微信自動扣費騰訊

2009-05-04 11:50:15

2024-03-27 14:25:36

2015-07-28 15:08:15

2013-03-25 18:04:46

2023-01-31 15:08:35

2023-01-31 14:55:06

2016-10-21 00:03:36

2009-05-25 16:28:15

2009-02-02 10:39:16

2020-11-30 10:05:57

大數據數據開發

2025-01-20 15:37:41

2009-10-20 09:29:49

歐德寧高管內部交易

2009-04-24 11:03:40

2020-08-10 11:11:15

網絡攻擊惡意軟件網絡安全

2022-08-15 12:01:27

網域嫁接惡意代碼

2018-04-13 09:43:03

2015-10-22 23:14:54

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产一区亚洲二区三区 | 91精品国产91久久久久久不卞 | 日韩成人免费视频 | 日韩av第一页 | 日本精品一区二区三区在线观看 | 欧美中文字幕一区 | 国产一级片91 | 国产高清视频一区 | 亚洲精品乱码久久久久久蜜桃91 | 97伦理电影| 操久久| 国产农村妇女精品一区 | 欧美视频免费在线 | 国产精品色 | 福利一区二区在线 | 久久久精彩视频 | 色一级| 黄色大片网 | 99久久免费精品国产男女高不卡 | 日韩精品久久 | 黄色大片毛片 | 农村真人裸体丰满少妇毛片 | 91久久夜色精品国产网站 | 美女日皮网站 | 国产日韩欧美在线播放 | 欧美黑人体内she精在线观看 | 超碰在线97国产 | 成人国产精品 | 午夜小视频在线播放 | 亚洲一区二区三区在线视频 | 老熟女毛片 | 成人欧美一区二区三区白人 | 日本不卡一区二区三区在线观看 | 欧美日韩综合一区 | 久久久久久高潮国产精品视 | 91av视频在线 | 欧美成人一区二免费视频软件 | 精产国产伦理一二三区 | 日韩精品中文字幕在线 | 日韩中文字幕在线免费 | 色接久久 |