Уязвимость в Firefox и Tor позволяла отслеживать пользователей даже в приватном режиме

Уязвимость в Firefox и Tor позволяла отслеживать пользователей даже в приватном режиме

Исследователи обнаружили уязвимость в Firefox и Tor Browser, которая позволяла сайтам создавать устойчивый идентификатор пользователя и отслеживать его между сессиями. Проблема затрагивала даже приватный режим и функцию «New Identity» в Tor, которые должны полностью обнулять следы активности.

Суть уязвимости связана с механизмом IndexedDB. При запросе списка данных браузер возвращал записи в детерминированном порядке, который зависел от внутренних процессов. Этот порядок можно было использовать для построения уникального «отпечатка» пользователя без cookies и других стандартных методов трекинга.

Ключевая проблема в том, что идентификатор сохранялся на уровне процесса браузера. В Firefox он мог переживать закрытие всех приватных вкладок, если сам процесс продолжал работать, а в Tor - даже обходил механизм смены личности, который считается одной из базовых защит анонимности.

Уязвимость раскрыли ответственно и передали разработчикам. Mozilla устранила проблему в Firefox 150 и ESR 140.10.0, а исправление также вошло в Tor Browser 15.0.10.

Инцидент показывает ограниченность текущих механизмов приватного режима и антифингерпринтинга. Даже при отсутствии cookies сайты могут использовать побочные эффекты работы браузера для построения устойчивых идентификаторов, что напрямую бьет по моделям анонимности, на которых строится Tor.

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.