Уязвимость в Safari 15 может привести к утечке данных об интернет-активности

Уязвимость в Safari 15 может привести к утечке данных об интернет-активности
Уязвимость в версии браузера Safari 15 может привести к утечке интернет-активности пользователя, а также может раскрыть некоторую личную информацию, связанную с учетной записью Google. По словам специалистов из компании FingerprintJS, уязвимость связана с проблемой реализации интерфейса прикладного программирования (API) Apple IndexedDB, который хранит данные в браузере, сообщает SecurityLab.

IndexedDB работает согласно политике единого происхождения (Same-origin policy), которое ограничивает взаимодействие одного источника с данными, собранными в других. Например, если пользователь открывает свою учетную запись электронной почты на одной вкладке, а затем открывает вредоносную web-страницу на другой, политика единого происхождения не позволяет вредоносной странице просматривать и вмешиваться в электронную почту.

Как обнаружили эксперты, приложение Apple API IndexedDB в Safari 15 фактически нарушает политику единого происхождения. Когда сайт взаимодействует с базой данных в Safari, «новая (пустая) база данных с тем же именем создается во всех других активных фреймах, вкладках и окнах в рамках одного сеанса браузера».

Таким образом, другие web-сайты могут видеть имена баз данных, созданных на других сайтах. Сайты, использующие учетную запись Google, включая YouTube, Календарь Google и Google Keep, создают базы данных с уникальным идентификатором пользователя Google в своем имени. Идентификатор Google позволяет компании получать доступ к общедоступной информации, такой как изображение профиля, и уязвимость в Safari может предоставлять подобный доступ и другим сайтам.

К сожалению, пользователи мало что могут сделать для решения данной проблемы, поскольку уязвимость также влияет на режим приватного просмотра в Safari.

похожие материалы

Стрелочка
Стрелочка
UserGate открыл лабораторию по кибербезопасности в МИРЭА — Российском технологическом университете
UserGate открыл лабораторию по кибербезопасности в МИРЭА — Российском технологическом университете

UserGate, отечественный разработчик решений по информационной безопасности, открыл научно-исследовательскую лабораторию на базе МИРЭА — Российского технологического университета (РТУ МИРЭА).

Security Vision сообщает о выходе обновления SOAR: локальный ИИ-ассистент, ML-summary и ML-скоринг
Security Vision сообщает о выходе обновления SOAR: локальный ИИ-ассистент, ML-summary и ML-скоринг

Security Vision SOAR — комплексное решение для управления и автоматизации обработки инцидентов информационной безопасности на всех стадиях жизненного цикла согласно лучшим практикам по NIST/SANS: подготовка, выявление, анализ, сдерживание, устранение, восстановление, постинцидент.