CVE-2024-13178CVE-2024-13178是Google Chrome中一个中危级别的UI欺骗漏洞。该漏洞存在于Chrome浏览器的Fullscreen(全屏)API实现中,由于实现不当,远程攻击者可以构造恶意的HTML页面,利用Fullscreen API进行UI欺骗攻击。攻击者能够通过精心设计的页面内容,让用户误以为他们正在查看合法的网站或执行合法的操作,而实际上用户的交互被重定向到了攻击者控制的界面。该漏洞影响Chrome 128.0.6613.84之前的所有版本,CVSS评分4.3,属于中等严重程度。虽然该漏洞不需要认证即可利用,但需要用户交互才能成功触发攻击。攻击向量为网络范围,复杂度低,对机密性和完整性无影响,但可能对可用性产生轻微影响。
该漏洞的根本原因在于Google Chrome的Fullscreen API实现存在缺陷。Fullscreen API允许网页请求将整个页面或特定元素以全屏模式显示,正常情况下应该提供清晰的视觉指示让用户了解当前的全屏状态。然而,由于实现不当,攻击者可以滥用Fullscreen API来覆盖浏览器的原生UI元素,如地址栏、安全指示器等,从而实施钓鱼攻击。攻击者通过构造包含恶意JavaScript代码的HTML页面,调用requestFullscreen()等API方法,配合CSS样式覆盖技术,可以创建一个看起来像合法网站的欺骗性界面。用户在此状态下输入的敏感信息(如登录凭证)将被攻击者窃取。攻击成功的关键在于诱导用户与恶意页面进行交互(如点击按钮或链接),以触发全屏请求。由于该漏洞影响浏览器核心安全UI组件,危害性不容忽视。