НОВОСТИ

В Safari обнаружили баг, сливающий пароли, логины и другие важные данные

Анастасія Шкальова 17 января 2022, 10:36

В Safari 15 нашли уязвимость, связанную со стандартом IndexedDB. С ее помощью сайты могут использовать базу данных с активностью пользователя на другом сайте, сообщают в компании FingerprintJS.

Что произошло

Исследователи из компании FingerprintJS обнаружили недостаток Safari 15, который присутствует на всех Mac, iPhone и iPad. Эта уязвимость связана с интерфейсом прикладного программирования, который сохраняет пользовательские данные в браузере (имя аккаунта, пароли, историю и другое).

Вообще этот стандарт IndexedDB придерживается политики того же источника. То есть данные пользователя может использовать только получивший их сайт. Однако Apple IndexedDB в Safari 15 нарушает этот принцип.

Как происходит утечка данных

При взаимодействии сайта с Safari создается новая (пустая) база данных с тем же именем во всех других активных фреймах, вкладках и окнах в рамках одного сеанса браузера. Это означает, что другие сайты также могут видеть имена других баз данных. К примеру, Google может получить доступ к изображению профиля пользователя, а вот Safari как раз передает доступ к этому изображению другим сайтам.

FingerprintJS создали страницу-демонстрацию этой концепции. Также они обнаружили более 30 известных сайтов, которые получают доступ к данным с идентификатора пользователя Google: Instagram, Netflix, Xbox, Bloomberg, YouTube и другие.

Исследователи сообщили об уязвимости еще 28 ноября, однако Apple до сих пор не отреагировала на эту информацию.

Читайте также

ВСУ используют эстонских роботов более креативно, чем ожидал производитель — как именно

В Android 16 появилась важная функция безопасности – вот почему ее следует включить прямо сейчас

Techosystem запускает HealthTech-кластер для продвижения украинских медицинских инноваций

Историческое событие: телескоп Джеймса Уэбба впервые снял «Сатурн» за пределами Солнечной системы.

Microsoft изменяет экран критических ошибок в Windows – теперь он черный

У Gemini новая фича — теперь можно загружать видео и задавать вопросы о его содержании

В Украине ужесточили правила против спам-звонков и скрытых платежей — что нового

Стартап Ailand Systems привлек $425 000 на производство дронов-миноискателей в Украине

Respeecher и Haiqu представляют Украину в рейтинге самых перспективных стартапов мира

Как ChatGPT вредит вашему заработку: 5 ошибок, которых следует избегать