Błąd Safari może spowodować wyciek niektórych informacji o Twoim koncie Google i najnowszej historii przeglądania


Poważny błąd Safari ujawnione w tym poście na blogu od FingerprintJS może ujawnić informacje o Twojej ostatniej historii przeglądania, a nawet niektóre informacje o zalogowanym koncie Google.

Błąd w implementacji Safari IndexedDB na komputerach Mac i iOS oznacza, że ​​witryna może zobaczyć nazwy baz danych dla dowolnej domeny, nie tylko własnej. Nazwy baz danych można następnie wykorzystać do wyodrębnienia informacji identyfikujących z tabeli przeglądowej. Możesz sam to wypróbować z tym demo na żywo.

Na przykład usługi Google przechowują instancję IndexedDB dla każdego z zalogowanych kont, z nazwą bazy danych odpowiadającą Twojemu identyfikatorowi użytkownika Google.

Korzystając z exploita opisanego w poście na blogu, nikczemna witryna może pobrać Twój identyfikator użytkownika Google, a następnie użyć go do znalezienia innych danych osobowych o Tobie, ponieważ identyfikator ten jest używany do wysyłania żądań API do usług Google. W demo weryfikacji koncepcji, ujawniane jest zdjęcie profilowe użytkownika.

Weryfikacja koncepcji przechowuje tylko tabelę przeglądową zawierającą około 30 nazw domen, jednak nie ma powodu, aby ta technika nie mogła być zastosowana do znacznie większego zestawu. Prawie każda witryna internetowa, która korzysta z interfejsu IndexedDB JavaScript API, może być podatna na takie zbieranie danych.

Błąd polega po prostu na tym, że nazwy wszystkich baz danych IndexedDB są dostępne dla każdej witryny; dostęp do rzeczywistej zawartości każdej bazy danych jest ograniczony. Poprawka — i prawidłowe zachowanie obserwowane w innych przeglądarkach, takich jak Chrome — polegałoby na tym, że witryna internetowa może widzieć tylko bazy danych utworzone przez tę samą nazwę domeny, co jej własna.

Reklama

Wszystkie aktualne wersje Safari na iPhonie, iPadzie i Macu można wykorzystać. FingerprintJS twierdzi, że zgłosili błąd firmie Apple 28 listopada, ale nie został on jeszcze rozwiązany.

FTC: Używamy automatycznych linków partnerskich do zarabiania pieniędzy. Jeszcze.


Sprawdź 9to5Mac na YouTube, aby uzyskać więcej informacji o Apple:



Source link

Advertisment

Więcej

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj

Advertisment

Podobne

Advertisment

Najnowsze

Emulator gry PPSSPP jest teraz dostępny w sklepie iOS App Store

Widzieliśmy wiele emulatorów gier pojawiających się w App Store po tym, jak Apple zmienił swoje wytyczne, zezwalając na takie oprogramowanie. Po wydaniu...

iMessage ma dzisiaj pewne problemy

W czwartkowy wieczór wielu właścicieli iPhone'ów (w tym niektórzy tutaj na Krawędź) podczas próby wysłania SMS-a za pośrednictwem iMessage wyświetla się flaga „niedostarczona”....

iMessage jest obecnie niedostępny dla niektórych użytkowników

Jeśli w czwartkowy wieczór masz problemy z użyciem iMessage, nie tylko Ty. Wielu użytkowników zgłasza, że ​​iMessage jest obecnie niedostępny na całym...
Advertisment