【Blok律动】22 Eylül'de, bir bilgi güvenliği şirketinin bilgi güvenliği yetkilisi sosyal platformda bir yazı paylaşarak, izleme sisteminin uyarı verdiğini ve tanınmış standart WebAuthn Gizli Anahtar girişinin aşılma riski taşıdığını bildirdi. Araştırmacılar, WebAuthn Gizli Anahtar girişini aşabilen yeni bir saldırı yöntemi keşfetti; saldırganlar kötü niyetli tarayıcı uzantıları veya web sitesi XSS açıklarını kullanarak WebAuthn API'sini ele geçirip, parola girişine zorlayarak, Gizli Anahtar kayıt sürecini değiştirip kimlik bilgilerini çalabiliyor.
Bu saldırı, cihazlara veya Face ID'ye erişim gerektirmeden, mağdurların kötü niyetli uzantılar veya enjekte edilmiş güvenlik açıkları olan web sitelerinde Gizli Anahtar ile Giriş yapması durumunda kimliklerinin taklit edilmesine ve hesaplarının ele geçirilmesine neden olabilir.
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
6 Likes
Reward
6
4
Repost
Share
Comment
0/400
governance_lurker
· 23h ago
Yani bu yüzden birisi genişletme ile kandırıldı mı? Tsk.
View OriginalReply0
EntryPositionAnalyst
· 23h ago
Büyük bir tehlike var mı, Giriş yapmak bu kadar tehlikeli mi?
WebAuthn Gizli Anahtar ile Giriş yapmanın atlatma riski vardır. Kötü niyetli uzantılar veya XSS API'yi ele geçirebilir.
【Blok律动】22 Eylül'de, bir bilgi güvenliği şirketinin bilgi güvenliği yetkilisi sosyal platformda bir yazı paylaşarak, izleme sisteminin uyarı verdiğini ve tanınmış standart WebAuthn Gizli Anahtar girişinin aşılma riski taşıdığını bildirdi. Araştırmacılar, WebAuthn Gizli Anahtar girişini aşabilen yeni bir saldırı yöntemi keşfetti; saldırganlar kötü niyetli tarayıcı uzantıları veya web sitesi XSS açıklarını kullanarak WebAuthn API'sini ele geçirip, parola girişine zorlayarak, Gizli Anahtar kayıt sürecini değiştirip kimlik bilgilerini çalabiliyor.
Bu saldırı, cihazlara veya Face ID'ye erişim gerektirmeden, mağdurların kötü niyetli uzantılar veya enjekte edilmiş güvenlik açıkları olan web sitelerinde Gizli Anahtar ile Giriş yapması durumunda kimliklerinin taklit edilmesine ve hesaplarının ele geçirilmesine neden olabilir.