無論是Google Chrome還是微軟的新版Edge,它們之所以好用,其中一大原因就是用了Chromium內核,使得瀏覽速度可以大大提升,並且可以用上不同的擴展程序來方便用户使用以及增強功能。

不過最近就發現這些基於Chromium內核的瀏覽器都有一個頗為嚴重的安全漏洞,可以讓攻擊者竊取網站用户的數據以及執行惡意代碼。
這個代號為 CVE-2020-6519 的安全漏洞不僅僅在Chrome和Edge上面可以找到,在Opera上也有,並且不論是Windows、iOS以及安卓的版本都會受到影響。它可以讓攻擊者繞過大部分網站都有使用、專為阻擋部分類型攻擊而設的CSP(Content Security Policy),然後偷取網站用户的個人敏感數據。
要利用這個漏洞,攻擊者首先需要獲得網站服務器的訪問權限,之後就可以在JavaScript內加入frame-src或child-src指令來讓JavaScript允許加載以及執行新加入的代碼,從而完全繞過CSP。
雖然説這個安全漏洞在CVSS漏洞危險指數中只有6.5/10分,屬於中等水平,但其應用範圍其實十分之廣。網絡安全研究員Gal Weizan表示:
“網站開發者在知道CSP可以限制對用户敏感數據訪問的情況下,可能會在網站的支付頁面中允許加入第三方的功能。因此一旦CSP起不了作用的時候,這些網站被入侵的機會比起沒有用CSP的網站會更大。”
目前最新版的Chrome已經修補了這個漏洞。如果用户仍然在用Chrome 73或更早期的版本的話,建議儘快升級至最新版。