3.7 C
Czech
Čtvrtek 12. února 2026
ITBoxChyba v prohlížeči Safari může odhalit vaši historii procházení

Chyba v prohlížeči Safari může odhalit vaši historii procházení

Služba FingerprintJS, která se zaměřuje na bezpečnost a soukromí prohlížečů, odhalila novou zranitelnost v prohlížeči Safari 15. Ta může způsobit únik vaší historie procházení a také odhalit některé osobní údaje připojené k vašemu účtu Google.

Zranitelnost vychází z problému s implementací rozhraní API IndexedDB, které ukládá data v prohlížeči. Databáze IndexedDB dodržuje zásady stejného zdroje, které omezují interakci jednoho zdroje s daty, která byla shromážděna na jiných zdrojích. V podstatě může k datům přistupovat pouze webová stránka, která ta data předtím vygenerovala.

Pokud například otevřete svůj e-mailový účet na jedné kartě a poté otevřete škodlivou webovou stránku na jiné kartě, zásada stejného zdroje zabrání škodlivé stránce zobrazit jakákoliv data o vašem emailu.

Apple ale tuto databází špatně implementoval. Když webová stránka komunikuje s databází v prohlížeči Safari, tak se ve všech ostatních kartách a oknech v rámci stejné relace prohlížeče vytvoří nová prázdná databáze se stejným názvem. To znamená, že škodlivá stránka bude mít přístup k celému jménu databáze.

Odhaleno může být i vaše ID uživatelského účtu Google

V některých případech používají webové stránky v názvech databází jedinečné identifikátory specifické pro uživatele. Například YouTube vytváří databáze, které v názvu obsahují ověřený identifikátor uživatele Google. Tento identifikátor lze použít k zjištění osobních informací o uživateli, například jako je profilové fotografie. Tyto osobní informace by mohly útočníkovi pomoci určit identitu uživatele.

FingerprintJS vytvořil ukázkovou verzi webu využívající tuto zranitelnost, kterou si můžete vyzkoušet, pokud máte na Macu, iPhonu nebo iPadu prohlížeč Safari 15 a vyšší. V současné době detekuje pouze 30 populárních webů, které jsou touto chybou postiženy, zahrnují například Instagram, Netflix, Twitter, Xbox. V realitě je zranitelností zasažen každý web, který IndexedDB využívá.

Apple ví o této chybě již od 28. listopadu

Zranitelnost bohužel nelze nijak obejít. Podle služby FingerprintJS funguje zranitelnost i v otevřených anonymních oknech. Ani použití jiného prohlížeče nepomůže, protože kvůli restrikcím od Applu musí všechny prohlížeče vnitřně používat Safari engine.

Služba FingerprintJS nahlásila zranitelnost do WebKit Bug Tracker již 28. listopadu, ale aktualizace Safari zatím nebyla vydána.

Reklama

Doporučujeme

Stárnoucí stínové tankery hrozí obří ekologickou katastrofou

Stárnoucí ropné tankery, které převážejí surovinu mimo oficiální dohled, představují podle analytiků vážnou hrozbu pro moře i pobřeží. Lodě často plují bez pojištění, s utajenými vlastníky a vypnutými sledovacími systémy.

Polsko se nepřipojí k Trumpově Radě míru, řekl premiér Tusk

Polsko se za nynějších okolností nepřipojí k Radě míru vytvářené americkým prezidentem Donaldem Trumpem, ale bude dále analyzovat možnosti, uvedl dnes podle médií polský premiér Donald Tusk. Polsko podle něj obdrželo pozvánku na setkání zahajující práci Rady míru, které se uskuteční 19. února v USA.

Muž z Texasu zastřelil svou dceru poté, co se pohádali kvůli Trumpovi

Úřad koronera v anglickém Cheshiru prověřuje smrt třiadvacetileté Britky Lucy Harrison, kterou 10. ledna 2025 zastřelil její otec v domě v texaském Prosperu nedaleko Dallasu. Tragédii podle vyšetřování předcházela hádka o americkém prezidentovi Donaldu Trumpovi.

Britney Spears prodala práva na celou svou hudební tvorbu

Britney Spears uzavřela jeden z největších obchodů své kariéry. Popová hvězda prodala práva na celý svůj hudební katalog společnosti Primary Wave. Hodnota dohody se podle dostupných informací pohybuje kolem 200 milionů dolarů a přichází jen krátce poté, co zpěvačka oznámila, že už nechce vystupovat ve Spojených státech.

Italská vláda se chystá podle médií schválit námořní blokádu pro migranty

Italská vláda dnes projedná nová opatření týkající se migrace. Vyplývá to z programu dnešního zasedání, který byl zveřejněn po 12:00 SEČ. Podle médií se chystá schválit i takzvanou námořní blokádu pro migranty. Balík má navíc upravit italské právo s ohledem na nový unijní migrační pakt, který začne platit v červnu. Námořní blokádu proti migrantům slibovali vládní politici během kampaně před parlamentními volbami v roce 2022.

Tropický cyklon Gezani si na Madagaskaru vyžádal nejméně devět mrtvých

Nejméně devět osob zahynulo na Madagaskaru, který dnes zasáhl tropický cyklon Gezani. Dvě desítky dalších lidí utrpěly zranění a téměř 1500 obyvatel z přístavního města Toamasina nechaly úřady preventivně evakuovat, informovala agentura Reuters.

KOMENTÁŘ: Jaký je váš investiční horizont? Google vydává kontroverzní dluhopisy na sto let

Americká společnost Google, která spadá pod mateřskou loď Alphabet, se odhodlala k husarskému kousku – emitovala nové dluhopisy se splatností 100 let. Firmy, které v minulosti zkoušely něco podobného, skončily v propadlišti dějin. Dopadne to s Googlem stejně?

Lavrov: Rusko neporuší limity smlouvy Nový START, pokud tak neučiní USA

Rusko neporuší limity smlouvy o kontrole jaderných zbraní Nový START, která vypršela, pokud tak neučiní Spojené státy. Podle ruské státní tiskové agentury TASS to dnes uvedl šéf ruské diplomacie Sergej Lavrov. Platnost poslední smlouvy, která omezovala jaderné arzenály obou velmocí, disponující dohromady přibližně 85 procenty jaderných hlavic na světě, skončila 5. února.

Muskova xAI přišla během dvou dnů o dva spoluzakladatele

Společnost Elona Muska xAI opustil během dvou dnů druhý spoluzakladatel, výzkumník Jimmy Ba. Celkem v poslední době opustilo firmu několik spoluzakladatelů, a to před jejím vstupem na burzu a během vyšetřování v Evropě a Asii.

Při úderu ruského dronu na dům v Charkovské oblasti zahynuli muž a tři batolata

Úder ruského dronu na rodinný dům ve východoukrajinské Charkovské oblasti si v noci na dnešek vyžádal životy jednoho muže a tří batolat. Uvedl to šéf oblastní vojenské správy Oleh Syněhubov, který už předtím informoval o požáru soukromého domu po dronovém útoku. Naopak ukrajinské bezpilotní stroje zasáhly podle médií rafinerii ve Volgogradu.

Buddhističtí mniši pochodovali za mír 3700 kilometrů

Skupina buddhistických mnichů v úterý po zhruba 3700 kilometrové cestě nazvané Pochod za mír dorazila pěšky do Washingtonu. Pouť, jež upoutala pozornost tisíců lidí napříč vyznáními a politickými ideologiemi, trvala patnáct týdnů. Samotné mnichy zájem překvapil.

Policie zadržela muže kvůli zmizení Nancy Guthrie

Policie v Arizoně zadržela muže k výslechu v souvislosti se zmizením Nancy Guthrie, matky moderátorky pořadu Today Savannah Guthrie. Muže zastavili při silniční kontrole jižně od Tucsonu, úřady zatím nezveřejnily, kdo je a jakou roli mohl v případu hrát.

Ruský úřad omezí komunikační aplikaci Telegram, porušuje podle něj zákony

Ruský úřad pro kontrolu médií a internetu Roskomnadzor omezí internetovou aplikaci Telegram. Podle něj tato komunikační platforma porušuje ruské zákony, informují média. Pavel Durov, v Rusku narozený zakladatel Telegramu, uvedl, že aplikace bude bez ohledu na nátlak ctít svobodu projevu a ochranu soukromí uživatelů.

Po masové střelbě v Kanadě je deset mrtvých včetně útočnice

V kanadském Tumbler Ridge v Britské Kolumbii zemřelo při hromadné střelbě deset lidí včetně podezřelé. Policie zasahovala u místní střední školy a také v jednom domě, část obětí našla uvnitř školy.
Reklama
Reklama
Reklama
Reklama