谷歌于近日宣布了一個免費開源的Chrome擴展Password Alert保護你Google賬戶免受釣魚網站攻擊。一旦你安裝了它,如果在非Google登錄網頁上輸入Google密碼,Password Alert 將顯示一個警告。但在發布不到24小時,國外某安全研究機構就發現了該擴展的繞過漏洞,通過幾行精心設計的代碼,就能屏蔽掉該擴展顯示的警告信息。
該漏洞由國外安全機構發現并通知給科技網站Arstechnica。研究人員表示,與其花費精力在開發這些意義不大的擴展上,還不如提高谷歌賬戶的安全性和驗證措施。
漏洞核心的繞過代碼原理其實并不復雜,通過每5ms執行一次下列所示的js代碼,就能將該擴展顯示的警告信息屏蔽,雖然理論上該擴展還是能顯示警告信息,但5ms的時間人類是察覺不到的。