1.6 C
Czech
Středa 17. prosince 2025
ITBoxChyba v prohlížeči Safari může odhalit vaši historii procházení

Chyba v prohlížeči Safari může odhalit vaši historii procházení

Služba FingerprintJS, která se zaměřuje na bezpečnost a soukromí prohlížečů, odhalila novou zranitelnost v prohlížeči Safari 15. Ta může způsobit únik vaší historie procházení a také odhalit některé osobní údaje připojené k vašemu účtu Google.

Zranitelnost vychází z problému s implementací rozhraní API IndexedDB, které ukládá data v prohlížeči. Databáze IndexedDB dodržuje zásady stejného zdroje, které omezují interakci jednoho zdroje s daty, která byla shromážděna na jiných zdrojích. V podstatě může k datům přistupovat pouze webová stránka, která ta data předtím vygenerovala.

Pokud například otevřete svůj e-mailový účet na jedné kartě a poté otevřete škodlivou webovou stránku na jiné kartě, zásada stejného zdroje zabrání škodlivé stránce zobrazit jakákoliv data o vašem emailu.

Apple ale tuto databází špatně implementoval. Když webová stránka komunikuje s databází v prohlížeči Safari, tak se ve všech ostatních kartách a oknech v rámci stejné relace prohlížeče vytvoří nová prázdná databáze se stejným názvem. To znamená, že škodlivá stránka bude mít přístup k celému jménu databáze.

Odhaleno může být i vaše ID uživatelského účtu Google

V některých případech používají webové stránky v názvech databází jedinečné identifikátory specifické pro uživatele. Například YouTube vytváří databáze, které v názvu obsahují ověřený identifikátor uživatele Google. Tento identifikátor lze použít k zjištění osobních informací o uživateli, například jako je profilové fotografie. Tyto osobní informace by mohly útočníkovi pomoci určit identitu uživatele.

FingerprintJS vytvořil ukázkovou verzi webu využívající tuto zranitelnost, kterou si můžete vyzkoušet, pokud máte na Macu, iPhonu nebo iPadu prohlížeč Safari 15 a vyšší. V současné době detekuje pouze 30 populárních webů, které jsou touto chybou postiženy, zahrnují například Instagram, Netflix, Twitter, Xbox. V realitě je zranitelností zasažen každý web, který IndexedDB využívá.

Apple ví o této chybě již od 28. listopadu

Zranitelnost bohužel nelze nijak obejít. Podle služby FingerprintJS funguje zranitelnost i v otevřených anonymních oknech. Ani použití jiného prohlížeče nepomůže, protože kvůli restrikcím od Applu musí všechny prohlížeče vnitřně používat Safari engine.

Služba FingerprintJS nahlásila zranitelnost do WebKit Bug Tracker již 28. listopadu, ale aktualizace Safari zatím nebyla vydána.

Reklama

Doporučujeme

Europoslanci schválili postupný zákaz dovozu ruského plynu do EU

Evropský parlament dnes ve Štrasburku schválil zákaz dovozu ruského plynu do Evropy nejpozději do podzimu roku 2027. Nařízení se týká zkapalněného zemního plynu (LNG), jehož dovoz by měl skončit nejpozději k 1. lednu 2027, i dovozu potrubního plynu, kdy je nejzazší termín za určitých podmínek 1. listopadu 2027.

Krejčíková spojí síly v deblu s Caty McNally

Barbora Krejčíková jde do sezony 2026 s novou deblovou partnerkou. Vybrala si Američanku Caty McNally, která nabídku přijala s velkým nadšením. Nová dvojice chce navázat na to, co Krejčíková dlouhé roky předváděla po boku Kateřiny Siniakové.

KOMENTÁŘ: Odepisovaná Tesla probořila all-time high. Firmu žene vzhůru robotaxi

Rok, který pro Teslu začal noční můrou, končí euforickým probuzením. Společnost vyrábějící elektromobily znovu na burze předvedla comeback a stanovila novou rekordní cenu akcie. Akcionáře povzbudila zpráva, že Tesla úspěšně testuje autonomní řízení své flotily vozů.

Australská policie obvinila útočníka z pláže Bondi Beach z terorismu a 15 vražd

Australská policie obvinila útočníka z pláže Bondi Beach z terorismu a 15 případů vraždy, informovala agentura AFP. Dva muži, kterými podle australských úřadů byli otec se synem, v neděli zastřelili 15 lidí účastnících se oslav židovského svátku chanuka, čtyři desítky dalších zranili. Přes 20 zraněných stále zůstává v nemocnici, informuje agentura AP.

Pražská burza zažila rekordní rok 2025

Pražská burza má za sebou výjimečný rok. Indexy PX i PX TR během roku dosáhly historických maxim a připsaly si výrazné zisky. Burza mluví o silné kombinaci růstu cen, dividend a vyšší aktivity investorů.

Evropa musí být zodpovědná za svou vlastní bezpečnost, řekla předsedkyně EK

Evropa musí být zodpovědná za svou vlastní bezpečnost, řekla dnes předsedkyně Evropské komise Ursula Von der Leyen v europarlamentu v debatě o nadcházejícím summitu EU. Hlavním tématem setkání šéfů států a vlád unijních zemí bude ve čtvrtek další podpora Ukrajiny bránící se ruské agresi. Von der Leyen v této souvislosti také vyzvala, aby se unie stala energeticky nezávislá na Rusku.

Ukrajinské drony napadly ruskou rafinerii, obě strany informují o raněných

Ukrajinské drony poškodily rafinerii ve městě Slavjansk na jihu evropského Ruska, uvedly místní úřady. Nálet si v regionu vyžádal dva raněné. Dva lidi, ženu ve věku 76 let a sedmatřicetiletého muže, zranil ruský dron v Záporoží, oznámil v úterý večer náčelník správy tohoto regionu na jihovýchodě Ukrajiny Ivan Fedorov. Ve dvou vlnách ruské drony znovu útočily na Oděskou oblast na jihu země, informoval šéf regionu Oleh Kiper. U Družkivky na východě Ukrajiny ruské drony zaútočily na hasiče spěchající k požáru, čtyři lidé utrpěli zranění, sdělila ukrajinská Státní služba pro mimořádné situace (DSNS).

Trump stojí za Susie Wiles i po jejích výrocích ve Vanity Fair

Donald Trump se postavil za svou šéfku kanceláře Susie Wiles poté, co Vanity Fair zveřejnil rozhovory, které odhalují napětí uvnitř administrativy. Prezident deníku New York Post řekl, že má v její práci plnou důvěru a že „odvedla fantastickou práci“.

Jsou to teroristé! Trump oznámil blokádu tankerů plujících do Venezuely

Americký prezident Donald Trump v noci na středu středoevropského času oznámil blokádu všech sankciovaných ropných tankerů plujících do Venezuely nebo z ní. V příspěvku na své sociální síti Truth Social označil vládu prezidenta Nicoláse Madura za teroristickou organizaci.

Muž který zranil v Liverpoolu přes 130 lidí, půjde do vězení na více než 20 let

Britský soud dnes poslal na 21 let a šest měsíců do vězení muže, který 26. května najel v Liverpoolu do davu slavících fotbalových fanoušků a zranil přes 130 lidí. Informovaly o tom agentury Reuters a AFP. Paul Doyle v listopadu přiznal vinu, čelil obžalobě z 31 trestných činů.

Známe jména obětí střelby na Brownově univerzitě. Vrah stále uniká spravedlnosti

Dva studenti, kteří přišli o život při hromadné střelbě na Brownově univerzitě, byli oficiálně identifikováni. Zároveň pokračuje pátrání po pachateli, který dva dny po útoku stále nepadl spravedlnosti do rukou. FBI nabízí tučnou odměnu za jakékoliv informace vedoucí k jeho dopadení.

EU zřejmě zmírní zákaz prodeje nových aut se spalovacím motorem od roku 2035

Evropská unie se chystá ustoupit od jedné z nejviditelnějších částí Green Dealu. Tento týden má podle očekávání představit změny, které oslabí faktický zákaz prodeje nových aut se spalovacím motorem od roku 2035.

Rusko musí uznat, že náš svět řídí určitá pravidla, uvedl v Haagu Zelenskyj

Nestačí Rusko donutit k podpisu mírové dohody, musí také uznat, že náš svět řídí určitá pravidla, řekl ukrajinský prezident Volodymyr Zelenskyj. Podle agentury Reuters to uvedl před jednáním Rady Evropy, které má za cíl zřídit mezinárodní komisi pro odškodnění Ukrajiny. Kyjevu má nahradit škody ve výši stovek miliard dolarů způsobené ruskými útoky.
Reklama
Reklama
Reklama
Reklama