ITBoxChyba v prohlížeči Safari může odhalit vaši historii procházení

Chyba v prohlížeči Safari může odhalit vaši historii procházení

Služba FingerprintJS, která se zaměřuje na bezpečnost a soukromí prohlížečů, odhalila novou zranitelnost v prohlížeči Safari 15. Ta může způsobit únik vaší historie procházení a také odhalit některé osobní údaje připojené k vašemu účtu Google.

Zranitelnost vychází z problému s implementací rozhraní API IndexedDB, které ukládá data v prohlížeči. Databáze IndexedDB dodržuje zásady stejného zdroje, které omezují interakci jednoho zdroje s daty, která byla shromážděna na jiných zdrojích. V podstatě může k datům přistupovat pouze webová stránka, která ta data předtím vygenerovala.

Pokud například otevřete svůj e-mailový účet na jedné kartě a poté otevřete škodlivou webovou stránku na jiné kartě, zásada stejného zdroje zabrání škodlivé stránce zobrazit jakákoliv data o vašem emailu.

Apple ale tuto databází špatně implementoval. Když webová stránka komunikuje s databází v prohlížeči Safari, tak se ve všech ostatních kartách a oknech v rámci stejné relace prohlížeče vytvoří nová prázdná databáze se stejným názvem. To znamená, že škodlivá stránka bude mít přístup k celému jménu databáze.

Odhaleno může být i vaše ID uživatelského účtu Google

V některých případech používají webové stránky v názvech databází jedinečné identifikátory specifické pro uživatele. Například YouTube vytváří databáze, které v názvu obsahují ověřený identifikátor uživatele Google. Tento identifikátor lze použít k zjištění osobních informací o uživateli, například jako je profilové fotografie. Tyto osobní informace by mohly útočníkovi pomoci určit identitu uživatele.

FingerprintJS vytvořil ukázkovou verzi webu využívající tuto zranitelnost, kterou si můžete vyzkoušet, pokud máte na Macu, iPhonu nebo iPadu prohlížeč Safari 15 a vyšší. V současné době detekuje pouze 30 populárních webů, které jsou touto chybou postiženy, zahrnují například Instagram, Netflix, Twitter, Xbox. V realitě je zranitelností zasažen každý web, který IndexedDB využívá.

Apple ví o této chybě již od 28. listopadu

Zranitelnost bohužel nelze nijak obejít. Podle služby FingerprintJS funguje zranitelnost i v otevřených anonymních oknech. Ani použití jiného prohlížeče nepomůže, protože kvůli restrikcím od Applu musí všechny prohlížeče vnitřně používat Safari engine.

Služba FingerprintJS nahlásila zranitelnost do WebKit Bug Tracker již 28. listopadu, ale aktualizace Safari zatím nebyla vydána.

Doporučujeme

Putin obvinil Ukrajinu z vybombardování studentské koleje, slíbil odvetu

Ruský prezident Vladimir Putin obvinil Ukrajinu z útoku na studentskou kolej v okupovaném městě Starobilsk v Luhanské oblasti na východě Ukrajiny. Vůdce Kremlu hrozí odvetou.

Kyjev se stal terčem vzdušného útoku, podle starosty zemřel nejméně jeden člověk

Ukrajinské hlavní město Kyjev se v noci na dnešek stalo terčem rozsáhlého vzdušného útoku ze strany Ruska. Informovaly o tom ukrajinské úřady. Ruská armáda podle agentury AFP k útoku použila balistické rakety i drony. Kyjevský starosta Vitalij Kličko na síti Telegram uvedl, že údery zabily nejméně jednoho člověka a způsobily požár v jedné ze škol. U jiné školy podle něj zablokovaly vchod do krytu.

Střelba u Bílého domu skončila smrtí útočníka

Muž se zbraní začal střílet u bezpečnostního stanoviště nedaleko Bílého domu. Tajná služba palbu opětovala a útočník později zemřel v nemocnici. Incident znovu otevřel otázky kolem bezpečnosti v okolí sídla amerického prezidenta.

Írán a USA se podle zprostředkovatelů blíží dohodě o prodloužení příměří

Írán a Spojené státy se podle zprostředkovatelů blíží dohodě o šedesátidenním prodloužení příměří, napsal dnes server listu Financial Times (FT) s odvoláním na své zdroje. Oběma znepřáteleným stranám se diplomatickou cestu z války snaží pomoci najít Pákistán a Katar. Americký prezident Donald Trump mezitím serveru Axios řekl, že šance na uzavření dohody s Íránem vidí půl napůl.

Desítky tisíc lidí v Madridu demonstrovaly proti premiérovi Sánchezovi

Tisíce demonstrantů dnes v Madridu požadovaly demisi socialistického premiéra Pedra Sáncheze kvůli sérii korupčních skandálů. Protestovat přišlo podle organizátorů asi 80.000 lidí, podle úřadů polovina, uvedla agentura AFP.

Policie zadržela třetího podezřelého z přípravy teroristických útoků ve Francii

Francouzská policie zadržela 36letého muže jako třetího podezřelého v rámci vyšetřování přípravy teroristických útoků v Lille na severu Francie, uvedly dnes agentura AFP a server BFMTV s odvoláním na zdroje blízké vyšetřování. To začalo letos v únoru, kdy dva nezletilí podezřelí byli vzati do vazby. Případ podle BFMTV svědčí o nebezpečné radikalizaci nezletilých.

Ukrajina a Rusko hlásí mrtvé a raněné po vzájemných útocích

Nejméně tři lidé byli zabiti a pět utrpělo zranění při ruských útocích na Charkovskou oblast během uplynulého dne, informoval dnes náčelník správy tohoto regionu na východě Ukrajiny Oleh Syněhubov. V Chersonu ruské drony zabily 64letou ženu a zranily 62letého muže, uvedla agentura Interfax-Ukrajina. Počet obětí pátečního útoku na internát ve Starobilsku v okupované Luhanské oblasti na východě Ukrajiny stoupl ze šesti na deset, raněných je 38, oznámily ruské úřady.

Rubio dorazil do Indie, setká se s Módím a zúčastní se zasedání iniciativy Quad

Do Indie dnes přicestoval americký ministr zahraničí Marco Rubio, který se setká mimo jiné se svým indickým protějškem Subrahmanjamem Džajšankarem a s indickým premiérem Naréndrou Módím. Jde o první oficiální návštěvu šéfa americké diplomacie v Indii v době, kdy se Washington snaží stabilizovat vztahy s Dillí, píše agentura AP. Návštěvu zakončí úterním ministerským zasedáním iniciativy Quad, jejíž členy jsou Spojené státy, Indie, Austrálie a Japonsko. Iniciativa pravidelně obviňuje Čínu z posilování jejích vojenských sil v Jihočínském moři a z agresivního prosazování námořních územních nároků. Peking trvá na tom, že jeho armáda slouží čistě k obraně a ochraně toho, co označuje za svá suverénní práva. Iniciativa Quad se podle Číny snaží omezit její hospodářský růst a vliv.

Důlní neštěstí v Číně si vyžádalo 82 životů, devět lidí je nezvěstných

Nejméně 82 lidí přišlo o život při důlním neštěstí v Číně, nezvěstných zůstává devět osob, uvedla dnes agentura AFPs odvoláním na novou bilanci, kterou zveřejnila čínská státní média. Ta jen o chvíli dříve informovala, že páteční výbuch plynu v uhelném dole na severovýchodě Číny si vyžádal více než 50 obětí. Předchozí bilance činila osm mrtvých.

Spojené státy odtajnily další část dosud utajovaných složek o UFO

Americké ministerstvo obrany dnes zveřejnilo další část dosud utajovaných složek o pozorování neidentifikovaných létajících objektů (UFO). Informovala o tom stanice CBS News, která poznamenala, že mezi nově dostupnými daty je i 51 videí a sedm zvukových nahrávek.

Jeden mrtvý a několik raněných po výbuchu v maďarském podniku

Jeden člověk přišel dnes ráno o život a několik dalších utrpělo zranění při výbuchu v petrochemickém závodě společnosti MOL ve městě Tiszaújváros na východě Maďarska, oznámily maďarské úřady.

Britští vědci hlásí, že vyvíjejí vakcínu proti ebole. Hotovo by měli mít v řádu měsíců

Vědci z Oxfordské univerzity pracují na nové experimentální vakcíně proti vzácnému kmenu eboly Bundibugyo, která by mohla být připravena ke klinickým testům už během dvou až tří měsíců. Vývoj probíhá ve zrychleném režimu kvůli rostoucím obavám z epidemie v Demokratické republice Kongo.

Tisíce Kubánců demonstrují proti USA po obvinění Raúla Castra

Tisíce Kubánců dnes vyrazily v Havaně demonstrovat proti Spojeným státům, které tento týden obvinily dlouholetého kubánského lídra Raúla Castra z vraždy kvůli sestřelení dvou malých letadel kubánskou armádou v únoru 1996. Do protestu se zapojilo i vedení země včetně prezidenta Miguela Díaze-Canela, napsala agentura Reuters. Sám čtyřiadevadesátiletý Castro nedorazil. Havana označila krok amerických úřadů za záminku k invazi na ostrov v době, kdy prezident Donald Trump stupňuje tlak na kubánský komunistický režim.

USA posílají miliardy do technologií, které mohou změnit bezpečnost kryptoměn

Americká vláda chce posílit kvantové technologie a připravuje více než dvě miliardy dolarů na podporu firem, které vyvíjejí nový typ výpočetního hardwaru. Investice zároveň znovu otevírá otázku, jak odolné budou Bitcoin, Ethereum a další digitální systémy ve chvíli, kdy kvantové počítače jednou dorostou do prakticky využitelné síly.

Rakousko bude dál kontrolovat hranice, aktuální způsob neztěžuje dopravu

Rakouské kontroly na společných hranicích s Českem budou nadále pokračovat, posunuly se ale do pohraničního vnitrozemí, takže nezatěžují dopravu turistů ani pravidelně dojíždějících lidí. Po dnešním jednání se svým rakouským protějškem Gerhardem Karnerem to uvedl ministr vnitra Lubomír Metnar (ANO).
Reklama
Reklama
Reklama
Reklama