微软Edge浏览器的这个bug可能让攻击者窃取你的任意信息

当你正在享受微软Edge浏览器内置的网页翻译功能时,可能触发恶意代码攻击。

微软上周推出了Edge浏览器更新,修复了两个安全问题。其中一个就是利用网页翻译功能发起攻击,它可以在网站代码中注入和执行任意代码。

该漏洞被追踪为CVE-2021-34506(CVSS评分:5.4),源于一个通用的跨网站脚本(UXSS)问题,该问题会在使用Edge浏览器内置的自动翻译网页功能时被触发。

该漏洞的发现者是Ignacio Laurence以及CyberXplore公司的Vansh Devgan和Shivam Kumar Singh。

“与常见的XSS攻击不同,UXSS是一种利用浏览器或浏览器扩展中的客户端漏洞以产生XSS条件,并执行恶意代码攻击,”CyberXplore研究人员表示。“当该漏洞被利用时,会绕过或禁用浏览器的安全功能。”

研究人员发现,翻译功能中的一段代码没有清洁输入,导致攻击者可以在网页任意地方插入恶意JavaScript,一旦用户点击地址栏的翻译提示按钮,就会执行该代码。

作为一个概念验证(PoC)漏洞,研究人员证明,只需在YouTube视频中添加一个非英文编写的注解和一个XSS有效载荷,就可以触发攻击。

同样,该漏洞还可以被应用在Facebook场景中,它可以藏匿在Facebook用户发送的好友请求中,包含非英文编写的注解和XSS有效载荷,一旦请求的接收者查看了该用户的个人资料,就会执行代码。

在6月3日披露之后,微软在6月24日(版本91.0.864.59)修复了该问题。此外,作为其漏洞赏金计划的一部分,微软还向研究人员奖励了2万美元。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127346.html<

(0)
运维的头像运维
上一篇2025-02-24 15:32
下一篇 2025-02-24 15:33

相关推荐

  • CloudconeVPS测评,实测体验如何?CloudconeVPS到底好不好用

    CloudCone VPS 在 2026 年仍具备极高的性价比,特别适合预算有限但追求稳定性的个人开发者与中小型企业,其核心优势在于“按年付费”模式下的超低入门门槛与美西节点的优质网络表现,是寻找cloudcone 测评与美国 VPS 推荐时的首选方案之一,在云计算市场高度内卷的 2026 年,CloudCon……

    2026-05-02
    0
  • hostsolutionsVPS测评抗投诉实测表现如何,hostsolutionsVPS好不好用

    HostSolutions VPS 在 2026 年的抗投诉实测中表现优异,其核心优势在于采用高防节点与自动化流量清洗机制,能有效应对 DDoS 攻击及恶意举报,特别适合对稳定性要求极高的海外业务场景,核心性能与抗投诉实测深度解析在 2026 年网络环境日益复杂的背景下,选择 VPS 服务不再仅看价格,更看重其……

    2026-05-02
    0
  • ArchHosting是什么,ArchHosting官网和价格怎么样

    2026 年 ArchHosting 凭借基于 Rust 重构的高并发内核与边缘计算节点,在低延迟、高稳定性及价格性价比上全面超越传统 VPS 服务商,是游戏服务器、AI 推理及高流量 Web 应用的首选架构方案,在 2026 年的云计算市场,单纯追求“低价”已无法解决业务痛点,架构的韧性与边缘节点的真实覆盖能……

    2026-05-02
    0
  • ArchHostingVPS测评,3.15美元/月方案实测对比,ArchHostingVPS怎么样,ArchHostingVPS推荐

    ArchHosting VPS 3.15 美元/月方案实测结论:该方案在 2026 年轻量级建站与个人开发场景中性价比极高,但在高并发 I/O 密集型任务下存在明显瓶颈,适合预算敏感型用户作为入门或边缘节点部署,在云计算资源价格持续波动的 2026 年,寻找ArchHosting VPS 价格合理的方案已成为开……

    2026-05-02
    0
  • LetBoxVPS测评,实测体验好吗,LetBoxVPS值得购买吗

    LetBoxVPS 在 2026 年的实测结论是:其 CN2 GIA 线路在跨太平洋延迟与丢包率上表现卓越,是解决国内访问海外服务延迟问题的优选方案,尤其适合需要稳定跨境传输的建站与开发场景,在 2026 年云计算市场趋于饱和的背景下,选择 VPS 服务商不再仅看价格,更看重网络质量与合规性,LetBoxVPS……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注