Chrome漏洞可让网站标签页被关闭后仍可偷偷监听你

boxi·2014年01月22日 17:04
开发者Tal Ater在玩语音识别应用时发现,Chrome的一项麦克风设置有可能导致任何支持语音识别的网站利用弹出窗口在后台不间断地录音。


开发者Tal Ater在玩语音识别应用时发现,Chrome的一项麦克风设置有可能导致任何支持语音识别的网站利用弹出窗口在后台不间断地录音。

Ater在演示中关闭标签页后继续说话,主窗口后面的弹出窗仍会采录他所说的一切东西。因此恶意网站有可能可以利用此漏洞来监听用户线下的谈话。

问题出在Chrome的麦克风许可政策。如果用户允许支持HTTPS的网站在Chrome中使用麦克风,则该网站的任何实例都可以获得该许可,包括不受注意的在后台弹出的窗口,且由于代码是在另外的窗口执行的,所以Chrome的录制图标并不会显示出来。即从表面上看,该网站并没有访问计算机。唯一的办法是人工撤销麦克风权限许可,但大多数用户一般都不会考虑到这一点。

该漏洞于去年9月首次被发现,并获得了Chromium Reward的提名。但由于Google工程师很容易就隔离了此问题,所以尚未对用户桌面版的Chrome进行修补。Google 发言人称,该公司认为这个漏洞并非立即威胁,因为用户首先需要为要求语音识别的每个网站进行激活。

除了Chrome以外,许多要求更多富有攻击性权限的新型应用有可能还会引发更大的问题。像Hangouts这样的浏览器内服务在用户无需为每次会话对麦克风进行再验证时使用起来会更加便利,但就有可能会导致隐私问题。

+1
0

好文章,需要你的鼓励

参与评论
评论千万条,友善第一条
后参与讨论
提交评论0/1000

下一篇

雅虎一年中看过许多起伏,买过许多公司,最大的社交博客平台Tumblr就是其11亿美元买来的,尽管收入微不足道,但还是引起了微软、Facebook等巨头的青睐。如Snapchat一样,当时的Tumblr有持续增长的用户作支撑。现在的Tumblr 流量貌似也遇着增长瓶颈了。 comScore数据显示,在5月份Tumblr 被收购的消息放出时,其桌面和移动端用户共计达4749万。在接下来的6个月内,Tumblr 流量仅仅在7月份一度超过了这个数字。可见,Tumblr 已经进入停滞期了。

2014-01-22

36氪APP让一部分人先看到未来
36氪
鲸准
氪空间

推送和解读前沿、有料的科技创投资讯

一级市场金融信息和系统服务提供商

聚焦全球优秀创业者,项目融资率接近97%,领跑行业