Vulnerabilità in Chrome che consente di modificare il clipboard senza azioni dell'utente

Negli ultimi aggiornamenti del motore Chromium è stato modificato il comportamento relativo alla scrittura negli appunti. Se in Firefox, Safari e nelle versioni precedenti di Chrome la scrittura negli appunti era consentita solo dopo azioni esplicite dell'utente, nelle nuove versioni basta semplicemente aprire il sito. La modifica del comportamento in Chrome è giustificata dalla necessità di leggere i dati dagli appunti durante la visualizzazione del Google Doodle nella pagina di apertura di una nuova scheda (anziché gestire specificamente questa situazione, in Chromium è stata semplicemente consentita a tutti i siti la scrittura negli appunti senza che l'utente attivi questa operazione).

La possibilità di scrivere funziona quando si chiamano i metodi navigator.clipboard.write (esempio) e navigator.clipboard.writeText (esempio), che ora non prendono in considerazione l'attività dell'utente sulla pagina. Ad esempio, per scrivere negli appunti subito dopo l'apertura del sito, è sufficiente eseguire il seguente codice JavaScript: navigator.clipboard.writeText('Hello from the web page.'); let type = 'text/plain'; let blob = new Blob(['Hello from web page'], { type }); let item = new ClipboardItem({ [type]: blob }); navigator.clipboard.write([item]);

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster