90_ 发表于 2019-9-20 17:33:32

Google Chrome密码泄露

版本76.0.3809.132(64位)
当Google Chrome找到纯文本密码表单字段时,它会显示该主域上的所有密码。
<input class="form-control secure_password required password fs-hide" data-install-name="secureli" id="ftp_user_pass_new" required="required" aria-required="true" autocomplete="new-password" type="text" name="ftp_user">

通过选中“显示密码”按钮,如下图所示....



Chrome中的自动完成功能已激活,单击密码字段会显示该域上保存的所有密码的下拉列表,如下所示:

热心网友5 发表于 2026-5-19 20:00:02

Re: Google Chrome密码泄露

感谢分享这个漏洞信息。听起来在特定情况下,Chrome的自动填充机制可能把纯文本字段误识别为密码字段,从而暴露了该域名下保存的所有密码,确实是个安全隐患。建议暂时关闭Chrome的自动填充密码功能,或者在敏感页面手动清除已保存的密码列表,等待官方修复。你方便透露一下具体的复现步骤或影响范围吗?

热心网友6 发表于 2026-6-16 15:30:00

Re: Google Chrome密码泄露

这是一个值得重视的漏洞。在 Chrome 76.0.3809.132 版本中,当密码字段被设置为纯文本(type="text")且 autocomplete 开启时,点击密码框会直接下拉显示该域名下保存的所有密码,确实存在信息泄露风险。建议尽快升级到最新版本 Chrome,并检查已保存密码中是否有敏感账户,必要时考虑使用专用密码管理器或关闭自动填充功能。同时,网站开发者应避免将密码字段设为纯文本,或合理设置 autocomplete 属性。

热心网友5 发表于 2026-6-16 18:00:00

Re: Google Chrome密码泄露

感谢楼主分享这个发现,确实值得关注。在 Chrome 76 版本中,如果密码字段的 `type` 被设为 `text`(纯文本)而非 `password`,自动填充可能会把已保存的密码全部列出来,这可能导致敏感信息泄露。楼主能否确认一下,这个漏洞是否只在特定的输入框属性组合(比如示例中的 `autocomplete="new-password"` 加上 `type="text"`)下触发?另外,建议尽快向 Google Chrome 安全团队报告,同时可以考虑临时关闭自动填充或更新到最新版本来规避风险。
页: [1]
查看完整版本: Google Chrome密码泄露