El 22 de septiembre, un oficial de seguridad de la información de una empresa de seguridad cibernética publicó en una plataforma social que el sistema de monitoreo había detectado una advertencia sobre un riesgo de elusión en el inicio de sesión conocido basado en la llave secreta WebAuthn. Los investigadores han descubierto un nuevo tipo de ataque que puede eludir el inicio de sesión basado en la llave secreta WebAuthn, donde un atacante puede secuestrar la API de WebAuthn a través de una extensión de navegador maliciosa o aprovechando vulnerabilidades XSS en el sitio web, forzando así un retroceso al inicio de sesión por contraseña y alterando el proceso de registro de la llave secreta para robar credenciales.
Este ataque no requiere acceder al dispositivo o Face ID; la víctima inicia sesión con la llave secreta en un sitio web que tiene extensiones maliciosas o vulnerabilidades de inyección, lo que podría resultar en suplantación de identidad y comprometer la cuenta.
Ver originales
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
8 me gusta
Recompensa
8
5
Republicar
Compartir
Comentar
0/400
ser_ngmi
· hace5h
El problema de seguridad es un poco peligroso, ¿quién lo entiende?
Ver originalesResponder0
governance_lurker
· 09-22 07:47
¿Así que esto es lo que alguien usó para engancharte? Tsk
Ver originalesResponder0
EntryPositionAnalyst
· 09-22 07:44
¿Es tan peligroso iniciar sesión?
Ver originalesResponder0
ShitcoinConnoisseur
· 09-22 07:29
¿Qué te preocupa? No es la primera vez que toman a la gente por tonta.
Ver originalesResponder0
DataChief
· 09-22 07:25
Otra vulnerabilidad de seguridad, me tiene preocupado.
El inicio de sesión con la llave secreta WebAuthn presenta un riesgo de bypass. Las extensiones maliciosas o XSS pueden secuestrar la API.
El 22 de septiembre, un oficial de seguridad de la información de una empresa de seguridad cibernética publicó en una plataforma social que el sistema de monitoreo había detectado una advertencia sobre un riesgo de elusión en el inicio de sesión conocido basado en la llave secreta WebAuthn. Los investigadores han descubierto un nuevo tipo de ataque que puede eludir el inicio de sesión basado en la llave secreta WebAuthn, donde un atacante puede secuestrar la API de WebAuthn a través de una extensión de navegador maliciosa o aprovechando vulnerabilidades XSS en el sitio web, forzando así un retroceso al inicio de sesión por contraseña y alterando el proceso de registro de la llave secreta para robar credenciales.
Este ataque no requiere acceder al dispositivo o Face ID; la víctima inicia sesión con la llave secreta en un sitio web que tiene extensiones maliciosas o vulnerabilidades de inyección, lo que podría resultar en suplantación de identidad y comprometer la cuenta.