НОВОСТИ

В Safari обнаружили баг, сливающий пароли, логины и другие важные данные

Анастасия Шкалёва 17 января 2022, 10:36

В Safari 15 нашли уязвимость, связанную со стандартом IndexedDB. С ее помощью сайты могут использовать базу данных с активностью пользователя на другом сайте, сообщают в компании FingerprintJS.

Что произошло

Исследователи из компании FingerprintJS обнаружили недостаток Safari 15, который присутствует на всех Mac, iPhone и iPad. Эта уязвимость связана с интерфейсом прикладного программирования, который сохраняет пользовательские данные в браузере (имя аккаунта, пароли, историю и другое).

Вообще этот стандарт IndexedDB придерживается политики того же источника. То есть данные пользователя может использовать только получивший их сайт. Однако Apple IndexedDB в Safari 15 нарушает этот принцип.

Как происходит утечка данных

При взаимодействии сайта с Safari создается новая (пустая) база данных с тем же именем во всех других активных фреймах, вкладках и окнах в рамках одного сеанса браузера. Это означает, что другие сайты также могут видеть имена других баз данных. К примеру, Google может получить доступ к изображению профиля пользователя, а вот Safari как раз передает доступ к этому изображению другим сайтам.

FingerprintJS создали страницу-демонстрацию этой концепции. Также они обнаружили более 30 известных сайтов, которые получают доступ к данным с идентификатора пользователя Google: Instagram, Netflix, Xbox, Bloomberg, YouTube и другие.

Исследователи сообщили об уязвимости еще 28 ноября, однако Apple до сих пор не отреагировала на эту информацию.

Читайте также

Что (не)так с Black Friday. Откуда пошла традиция и почему не стоит бояться больших скидок

Открыть бизнес за границей. Как получить средства на новое дело в ЕС

Как купить USDT через обменник. Подробная инструкция

TemplateMonster — 20 лет. История компании от маленькой вебстудии до маркетплейса из 175 000 продуктов

Международная IT-компания Astound Commerce набирает людей в команду. Кого именно ищут и почему вы захотите там работать

Сохранение позиций на рынке, йога онлайн, покупка Starlink. Как Govitall работает во время войны

Еще один «Дон Кихот». Как беларус создал приложение для высмеивания путинской пропаганды и почему это вызывает дежавю

Новые услуги и поддержка Украины. Как в FAVBET адаптировали работу и продукт военные реалии

30 докладов об IT и сбор средств на ВСУ. Что будет на международной IТ-конференции NIX MultiConf

Калиновый венок и символы войны. Morphy.vision создала AR-фильтр в рамках open call от Banda и Brave.ua