Уязвимость в Firefox и Tor позволяла отслеживать пользователей даже в приватном режиме
Исследователи обнаружили уязвимость в Firefox и Tor Browser, которая позволяла сайтам создавать устойчивый идентификатор пользователя и отслеживать его между сессиями. Проблема затрагивала даже приватный режим и функцию «New Identity» в Tor, которые должны полностью обнулять следы активности.
Суть уязвимости связана с механизмом IndexedDB. При запросе списка данных браузер возвращал записи в детерминированном порядке, который зависел от внутренних процессов. Этот порядок можно было использовать для построения уникального «отпечатка» пользователя без cookies и других стандартных методов трекинга.
Ключевая проблема в том, что идентификатор сохранялся на уровне процесса браузера. В Firefox он мог переживать закрытие всех приватных вкладок, если сам процесс продолжал работать, а в Tor - даже обходил механизм смены личности, который считается одной из базовых защит анонимности.
Уязвимость раскрыли ответственно и передали разработчикам. Mozilla устранила проблему в Firefox 150 и ESR 140.10.0, а исправление также вошло в Tor Browser 15.0.10.
Инцидент показывает ограниченность текущих механизмов приватного режима и антифингерпринтинга. Даже при отсутствии cookies сайты могут использовать побочные эффекты работы браузера для построения устойчивых идентификаторов, что напрямую бьет по моделям анонимности, на которых строится Tor.