IT之家 3 月 18 日消息,热门密码管理工具 Bitwarden 于日前发布公告,宣布即将更新应用程序,彻底修复自动填充漏洞,黑客利用该漏洞可以窃取用户密码等相关信息。
Bitwarden 在其 GitHub 页面创建了一个修复程序,调整了页面加载时自动填充的工作方式。Bitwarden 目前只能在受信任的网站域名下自动填充登录数据。
IT之家附本次调整主要内容如下:
默认禁用页面加载之后的自动填充
用户在启用自动填充功能之后,Bitwarden 将仅对用户专门添加到应用程序的受信任域和 URL 使用该功能。可信域包括与用户在浏览器中访问的 URL 相匹配的域。
Bitwarden 用户执行手动自动填充时候,如果尝试填充不受信任的 mip-iframe layout="responsive" 会跳出警告。应用程序在弹出窗口中显示 URL,让用户可以选择继续或取消。
Bitwarden 说,这“消除了 mip-iframe layout="responsive" 攻击向量,同时仍然允许为具有受信任的 mip-iframe layout="responsive" 的站点提供方便的自动填充功能”。
相关阅读:
可泄露用户密码,Bitwarden 密码管理器浏览器扩展发现新漏洞
广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。