Adobe Acrobat:浏览器扩展将恶意网站的WhatsApp Web打开

网络安全 Jul 23, 2026加入收藏

Adobe Acrobat:浏览器扩展将恶意网站的WhatsApp Web打开
插图 : Momiji Shirogane

Adobe Acrobat 浏览器扩展中的漏洞允许恶意网站读取受害者的 WhatsApp Web 数据——通过特权扩展绕过经典的同源策略。

事实

Chrome 浏览器 Adobe Acrobat 扩展程序 中的一系列 已修复 漏洞——该扩展拥有 超过 3.14 亿用户——允许恶意网站在受害者访问时 静默访问 WhatsApp Web 的数据:联系人列表、当前对话,甚至可能包括消息历史记录。

该漏洞被 Guardio Labs 的研究人员命名为 HermeticReader,并在修复后披露。

此次攻击利用了浏览器扩展程序的特性,尤其是那些拥有广泛权限(<all_urls> 或类似权限)的扩展,可以读取和写入任何标签页的 DOM。扩展程序代码中的逻辑漏洞允许第三方页面注入上下文,使扩展程序以其自身权限执行这些代码——绕过了 同源策略(SOP),即阻止 evil.com 读取 whatsapp.com 的 cookies 的基本规则。

受影响的用户

  • 已安装 Chrome 版 Adobe Acrobat 扩展程序 且在同一浏览器配置文件中使用 WhatsApp Web 的用户。
  • 该扩展通常在 Windows/macOS 上安装 Acrobat Reader 时自动提供安装选项——许多人因此在不知情的情况下安装了它。
  • 此漏洞的影响范围不限于 WhatsApp:原则上,相同的攻击向量(权限过大的扩展)可针对任何受害者已登录的网络服务。

立即行动

立即行动

1. 通过 chrome://extensions 检查 Adobe Acrobat 扩展程序是否已更新——修复版本已发布。2. 如果您不使用浏览器中的 Acrobat 集成功能:请卸载它(它仅用于在 Acrobat Reader 中打开 PDF,而非内置查看器)。3. 审核您的扩展程序列表:任何拥有“读取并更改您在所有网站上的数据”权限的扩展,都是潜在的 SOP 绕过点。

分析

此类事件凸显了一个反复出现的问题:浏览器扩展程序是网络安全的薄弱环节。它们拥有普通网页代码无法获得的权限(访问所有标签页、cookies、请求头),但其维护资源远低于浏览器本身或目标网站。

讽刺的是:同源策略保护了 WhatsApp Web,使其免受来自其他网站的数据窃取。但它无法阻止安装了权限过大的扩展程序的 WhatsApp Web——正是这种隐含的信任被滥用了。

该扩展影响 3.14 亿用户,凸显了风险规模:此类漏洞一旦被利用,潜在影响相当于大规模静默泄露。Adobe 已推送修复程序——这是预期行为,但根本问题依然存在:还有多少其他广泛部署的扩展隐藏着未被发现的类似漏洞?

对用户而言,规则简单却无奈:安装扩展程序 = 扩大所有您使用的网络服务的攻击面。Chrome 的“严格”模式(Manifest V3,权限更细粒度)能降低部分风险,但无法完全消除——权限已授予的扩展漏洞依然是权限已授予的漏洞。

对扩展程序开发者而言:将每个 postMessage、每个 DOM 事件、每个来自第三方页面的 HTML 插入视为恶意输入。这与面向互联网的网络服务应采用的安全卫生标准一致。

关键要点

  • HermeticReader(Guardio Labs):Chrome Adobe Acrobat 扩展程序(3.14 亿用户)中的漏洞链 → 静默读取 WhatsApp Web。 已修复。
  • 检查扩展程序是否已更新;如无必要,请卸载。
  • 系统性提醒:任何权限过大的扩展程序都是潜在的 SOP 绕过点。
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

18 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息