網路安全公司 Imperva 最近揭露了一個編號 CVE-2022-3656 的 Chrome 瀏覽器漏洞,該漏洞允許駭客竊取包含加密貨幣錢包私鑰和雲端服務提供商憑據等機密文件。
Imperva 在公告中寫道,攻擊者可能會創建一個提供加密貨幣錢包服務的假網站,該網站可以透過要求用戶下載「恢復密鑰」來誘騙用戶創建一個新的錢包,這些密鑰實際上是一個 zip 文件,其中包含指向用戶計算機上敏感文件或文件夾的「軟連結(symlink)」。當用戶解壓縮並將恢復密鑰上傳回網站時,軟連結將被執行,攻擊者便能獲得對機密文件的訪問權限。
「具體來說,瀏覽器沒有正確檢查軟連結是否指向一個不可訪問的位置,從而導致機密文件被盜。這個問題通常被稱為『symbolic link following』。」
Imperva 表示,該問題已在 Chrome 108 的版本更新中得到了徹底的解決,建議所有用戶將瀏覽器更新至最新版本,以避免落入駭客佈下的陷阱。