Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符

该错误可能会将您的 Google 用户 ID 暴露给其他网站

图片[1]-Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符-零度博客

根据浏览器指纹识别和欺诈检测服务(通过9to5Mac ) FingerprintJS 的调查结果, Safari 15中的一个错误可能会泄露您的浏览活动,还可能会泄露您的 Google 帐户所附的一些个人信息。该漏洞源于 Apple 实施IndexedDB的问题,IndexedDB是一种在浏览器上存储数据的应用程序编程接口 (API)。

正如 FingerprintJS 所解释的,IndexedDB 遵守同源策略,该策略限制一个来源与从其他来源收集的数据进行交互——本质上,只有生成数据的网站才能访问它。例如,如果您在一个选项卡中打开您的电子邮件帐户,然后在另一个选项卡中打开恶意网页,则同源策略会阻止恶意页面查看和干预您的电子邮件。

FingerprintJS 发现苹果在 Safari 15 中应用 IndexedDB API 实际上违反了同源策略。当网站与 Safari 中的数据库交互时,FingerprintJS 表示“在同一浏览器会话中的所有其他活动框架、选项卡和窗口中创建了一个具有相同名称的新(空)数据库。”

这意味着其他网站可以看到在其他网站上创建的其他数据库的名称,其中可能包含特定于您身份的详细信息。FingerprintJS 指出使用您的 Google 帐户的网站,例如 YouTube、Google 日历和 Google Keep,都会生成数据库,其名称中包含您唯一的 Google 用户 ID。您的 Google 用户 ID 允许 Google 访问您的公开信息,例如您的个人资料照片,Safari 漏洞可能会将这些信息暴露给其他网站。

FingerprintJS 创建了一个概念验证演示,如果您在 Mac、iPhone 或 iPad 上安装 Safari 15 及更高版本,您可以试用。该演示使用浏览器的 IndexedDB 漏洞来识别您打开(或最近打开)的网站,并展示利用该漏洞的网站如何从您的 Google 用户 ID 中抓取信息。它目前只检测到 30 个受该漏洞影响的流行网站,例如 Instagram、Netflix、Twitter、Xbox,但它可能影响的可能更多。

不幸的是,你无法解决这个问题,因为 FingerprintJS 说这个错误也会影响 Safari 上的隐私浏览模式。您可以在 macOS 上使用其他浏览器,但Apple 对 iOS 的第三方浏览器引擎禁令意味着所有浏览器都会受到影响。FingerprintJS 在 11 月 28 日向 WebKit Bug Tracker 报告了泄漏,但 Safari 还没有更新。The Verge联系了苹果公司,要求发表评论,但没有立即收到回复。

×

感谢您的支持

alipay
支付宝
wechat
微信支付
bitcoin
Bitcoin
usdt
USDT
QR Code

THE END
点赞2251 分享
LastPass 所有者 GoTo 分享了有关 11 月安全漏洞的更多坏消息-零度博客

LastPass 所有者 GoTo 分享了有关 11 月安全漏洞的更多坏消息

以前称为 LogMeIn 的服务已确认攻击者窃取了客户的加密备份和其中“一部分”的加密密钥。 拥有 LastPass 的远程协作和 IT 软件公司 GoTo 已确认,在 2022 年 11 月的一次安全漏洞期间(通过Tech...
admin的头像-零度博客admin
1.3W+6539
Windows 10 最新挖矿教程,错过比特币千万别再错过以太币!-零度博客
研究人员使用具有 379 年历史的算法破解在野外发现的加密密钥-零度博客

研究人员使用具有 379 年历史的算法破解在野外发现的加密密钥

破解少数弱密钥只需要一秒钟。还有更多吗? 一位研究人员周一报告说,现在由科技公司 Rambus 拥有的旧软件生成的加密密钥足够弱,可以使用商品硬件立即破解。这一发现是一项调查的一部分,该调...
admin的头像-零度博客admin
1.5W+2251
Coolmuster PDF Creator 免费许可证 – 轻松转换或创建 PDF-零度博客

Coolmuster PDF Creator 免费许可证 – 轻松转换或创建 PDF

Coolmuster PDF Creator Pro是一款将 Word(doc、docx)、文本、图像、Mobi、ePub、CHM 和 HTML 等文档转换为 PDF(便携式文档格式)文件的应用程序。这款PDF 实用程序允许您自定义 PDF 页边距...
admin的头像-零度博客admin
2.3W+1280
Windows 11 微软 Recall 召回功能有重大安全隐患!如何检测并禁用?-零度博客

Windows 11 微软 Recall 召回功能有重大安全隐患!如何检测并禁用?

最新版本的Windows 11系统中,微软默认启用了备受争议的Recall功能。这一功能通过定期截取用户屏幕并进行分析,旨在帮助用户快速检索过去操作的信息。然而,其潜在的安全和隐私风险引发了广泛关...
Surfshark VPN 黑五优惠活动!最低$1.89 /月,免费赠送4个月,10Gbps 网络端口!-零度博客

Surfshark VPN 黑五优惠活动!最低$1.89 /月,免费赠送4个月,10Gbps 网络端口!

好消息!Surfshark VPN 黑五优惠活动开始了,最低只需$1.89 /月,并且免费赠送4个月!是本年度力度最大的促销活动(黑色星期五与网络星期一大促)将于美国东部时间 12 月 2 日凌晨 2:00 结束,...
admin的头像-零度博客admin
90401345
51區終極解密,深入51區地底下探秘美國不為人知的秘密,五角大樓機密檔案 | 零度解密-零度博客
Notion 实现全平台的中文汉化教程!添加中文语言只需3步搞定-零度博客

Notion 实现全平台的中文汉化教程!添加中文语言只需3步搞定

  1.Nation软件客户端添加中文语言:【链接】   2.Nation网页端汉化:【油猴脚本】   3.手机客户端:【安卓版】
admin的头像-零度博客admin
1.8W+1091
Have I Been Pwned? 查一查你的密码有没被泄露!-零度博客

Have I Been Pwned? 查一查你的密码有没被泄露!

  Have I Been Pwned 是一个允许互联网用户检查他们的个人数据是否因数据泄露而受到损害的网站。该服务收集和分析数百个数据库转储和粘贴包含有关数十亿泄露帐户的信息,并允许用户通过输...
admin的头像-零度博客admin
1.1W+652