錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務技術文章
在用戶在不知情的情況下錄制音頻和視頻,Chrome漏洞可致惡意站點

作者: 佚名  日期:2017-06-05 07:35:57   來源: 本站整理

 有沒有可能我們在不知情的情況下被電腦錄音和錄像?黑客可以從而聽到你的每一通電話,看到你周圍的人。
聽來恐怖,但有的時候我們真的無法完全知曉我們的電腦在干什么。正因如此,就連扎克伯格這樣的大佬也需要用膠帶把麥克風和攝像頭封起來。

Chrome瀏覽器最近就被發(fā)現(xiàn)了這樣的一個漏洞,惡意網(wǎng)站可以在用戶不知情的情況下錄制音頻和視頻。
漏洞的發(fā)現(xiàn)者是來自AOL的開發(fā)者Ran Bar-Zik。他在4月10日將漏洞匯報給了Google,但Google認為這并非漏洞,因此目前漏洞尚未被修復,也可能不會有補丁。
瀏覽器如何錄音
HTML5中的新API讓網(wǎng)站可以直接從瀏覽器獲取視頻和音頻。通過WebRTC協(xié)議,瀏覽器不需要安裝插件就能向網(wǎng)站提供麥克風錄音及攝像頭視頻。
為了保護隱私讓用戶免于被竊聽的困擾,瀏覽器的開發(fā)者們使用了兩個辦法。
首先是請求權限。
const constraints = {
  audio: true,
  video: true
};
navigator.mediaDevices.getUserMedia(constraints).
then((stream) => {
  handleSuccess(stream); // This is basic handler with stream input.
});
這段代碼就是在錄音/錄像前需要用到的js代碼。運行后瀏覽器會彈出窗口請求相應權限。但是大家都知道,很多時候我們沒有多想就會同意這些請求。

網(wǎng)站申請權限
第二個防護措施就是在錄音時進行提醒。
網(wǎng)站獲得第一步申請的權限時就能獲取到設備的數(shù)據(jù)流。但是要使用數(shù)據(jù)流,開發(fā)者需要錄音,這就用到了MediaRecorder API。
const recordedBlobs = [];
const mediaRecorder = new window.MediaRecorder(window.stream,{ mimeType: 'audio/mpeg' });
mediaRecorder.ondataavailable = (event) => {
  recordedBlobs.push(event.data);
};
mediaRecorder.start();
調(diào)用這個API時,瀏覽器會提醒用戶,網(wǎng)站正在錄音,F(xiàn)irefox會以一個置頂小窗口進行提醒,而Chrome則會在標簽頁閃爍一個紅點。(Internet Explorer、Edge、Safari和Opera還不支持Media Recorder API)

網(wǎng)站錄音時瀏覽器的提醒方式
漏洞原理
研究人員發(fā)現(xiàn) ,如果有已經(jīng)經(jīng)過授權的網(wǎng)站使用JS進行彈窗,網(wǎng)站就可以直接錄音,標簽頁上方不會有閃爍的紅點,在這種情況下,用戶只知道自己曾經(jīng)授權了這個網(wǎng)站錄音權限,而不知道自己正在被錄音。
研究人員提供了相關的PoC代碼和演示網(wǎng)站,我們先點擊第一個按鈕進行授權,再點擊第二個按鈕就會彈出一個小窗口,這個小窗口會進行20秒的錄音。

Google:并非漏洞
Ran Bar-Zik在4月10日將漏洞匯報給Google,但Google認為這并非漏洞。
Google員工回應稱:
“這其實并不算漏洞,比方說在移動瀏覽器上,WebRTC就沒有錄音的提示(紅點)。”
“紅點顯示的前提是Chrome UI有空間顯示,不過我們會想辦法解決這個問題。”
Chromium的開發(fā)人員認為在較小的空間放不下錄音的提示紅點,比如在移動設備中就沒有使用紅點,而本例中彈出的小窗口也是狹小空間的一種。
但在真實環(huán)境下,這個“不是漏洞”的漏洞也是有利用價值的。作者認為,攻擊者可以制造一個極小的彈窗進行錄音, 當用戶切換到窗口時立即關閉;或者可以調(diào)用幾毫秒的攝像頭拍下你的照片;或者使用XSS攻擊正規(guī)的網(wǎng)站從而獲取權限。小編認為一些正規(guī)的網(wǎng)站也可以通過某些看似正當?shù)恼埱笊暾埖禁溈孙L/攝像頭的權限,隨后彈出小窗偷偷地進行持續(xù)錄音?傊绻鸆hrome沒有修復這個隱私問題,具體的利用方式就是黑客們的想象空間了。
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網(wǎng)設置,IT服務外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設置,數(shù)據(jù)恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 亚洲男人第一无码aⅴ网站| 无码的免费不卡毛片视频| 免费a级毛片无码a∨免费软件| 日韩精品无码区免费专区| 五月丁香六月综合缴清无码| 亚洲成av人片在线观看无码不卡| 久久久久久精品无码人妻| 免费无码又爽又黄又刺激网站| 亚洲V无码一区二区三区四区观看 亚洲爆乳精品无码一区二区三区 亚洲爆乳无码一区二区三区 | 国产精品国产免费无码专区不卡| 久久久久亚洲AV无码专区网站 | 无码人妻丰满熟妇啪啪| 制服在线无码专区| 免费无码又爽又刺激高潮软件| 69ZXX少妇内射无码| 国产亚洲精久久久久久无码| 无码av专区丝袜专区| 亚洲AV无码专区在线亚| 亚洲AV无码精品色午夜在线观看| 无码A级毛片日韩精品| 亚洲欧洲无码AV不卡在线| 日韩人妻无码精品一专区| 中文字幕无码第1页| 国产色综合久久无码有码| julia无码人妻中文字幕在线| 亚洲熟妇无码av另类vr影视| 中文字幕乱妇无码AV在线| 国产在线无码精品电影网| 内射人妻无码色AV天堂| 亚洲国产精品无码久久一线| 综合无码一区二区三区| 无码福利一区二区三区| 无码无需播放器在线观看| 国产色爽免费无码视频| 91久久精品无码一区二区毛片| 日韩一区二区三区无码影院| 亚洲äv永久无码精品天堂久久 | 日韩精品无码久久一区二区三| 亚洲国产av高清无码| 性无码专区无码片| 亚洲av无码一区二区三区四区|