НОВИНИ

У Safari виявили баг, який зливає паролі, логіни та інші важливі дані

Аудіо версія новини

Слухати

В Safari 15 знайшли вразливість, пов’язану зі стандартом IndexedDB. За допомогою неї сайти можуть використовувати базу даних з активністю користувача на іншому сайті, повідомляють у компанії FingerprintJS.

Що сталося

Дослідники з компанії FingerprintJS знайшли недолік Safari 15, який присутній на всіх Mac, iPhone та iPad. Ця вразливість, пов’язана з інтерфейсом прикладного програмування, який зберігає дані користувачів у браузері (ім’я акаунта, паролі, історію тощо).

Взагалі цей стандарт IndexedDB дотримується політики того самого джерела. Тобто дані користувача може використовувати лише сайт, який їх отримав. Проте Apple IndexedDB у Safari 15 порушує цей принцип.

Як відбувається витік даних

Під час взаємодії сайту з Safari створюється нова (порожня) база даних із тим самим ім’ям у всіх інших активних фреймах, вкладках і вікнах в рамках одного сеансу браузера. Це означає, що інші сайти так само можуть бачити імена інших баз даних. Наприклад, Google може отримати доступ до зображення профілю користувача, а от Safari якраз передає доступ до цього зображенням іншим сайтам.

FingerprintJS створили сторінку-демонстрацію цієї концепції. Також вони виявили вже понад 30 відомих сайтів, які отримують доступ до даних з ідентифікатора користувача Google: Instagram, Netflix, Xbox, Bloomberg, YouTube тощо.

Дослідники повідомили про вразливість ще 28 листопада, проте Apple досі не відреагувала на цю інформацію.

ЧИТАЙТЕ ТАКОЖ

FOMO OFF
Хто він, найбільш зневажений технокерівник Нью-Йорка, і за що його хейтять — колонка The Atlantic

25 Листопада 2025, 00:32

НОВИНИ
Вчені вперше довели, що космічний пил може прискорювати хімічні реакції

24 Листопада 2025, 19:00

НОВИНИ
Ці принципи Воррена Баффета визначатимуть майбутнє Berkshire Hathaway

24 Листопада 2025, 18:18

НОВИНИ
Схоже, «Гра престолів» отримає повноцінне продовження

24 Листопада 2025, 17:20

КРЕАТИВ
Кінець епохи. Чому зумери обирають свободу й спільноти у роботі замість офісів?

24 Листопада 2025, 17:00

НОВИНИ
Нова функція X зафіксувала, що частину акаунтів MAGA ведуть росіяни

24 Листопада 2025, 15:59

НОВИНИ
Колишній премʼєр Британії Ріші Сунак стане радником Microsoft та Anthropic

24 Листопада 2025, 13:44

НОВИНИ
Meta зупинила дослідження про шкоду соцмереж — і тепер вона у центрі нового скандалу

24 Листопада 2025, 13:01

НОВИНИ
У США закрили скандальний департамент Ілона Маска DOGE

24 Листопада 2025, 12:02

НОВИНИ
Скільки живуть IT-ФОПи в Україні — дані «Опендатабот»

24 Листопада 2025, 11:20