Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符

该错误可能会将您的 Google 用户 ID 暴露给其他网站

图片[1]-Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符-零度博客

根据浏览器指纹识别和欺诈检测服务(通过9to5Mac ) FingerprintJS 的调查结果, Safari 15中的一个错误可能会泄露您的浏览活动,还可能会泄露您的 Google 帐户所附的一些个人信息。该漏洞源于 Apple 实施IndexedDB的问题,IndexedDB是一种在浏览器上存储数据的应用程序编程接口 (API)。

正如 FingerprintJS 所解释的,IndexedDB 遵守同源策略,该策略限制一个来源与从其他来源收集的数据进行交互——本质上,只有生成数据的网站才能访问它。例如,如果您在一个选项卡中打开您的电子邮件帐户,然后在另一个选项卡中打开恶意网页,则同源策略会阻止恶意页面查看和干预您的电子邮件。

FingerprintJS 发现苹果在 Safari 15 中应用 IndexedDB API 实际上违反了同源策略。当网站与 Safari 中的数据库交互时,FingerprintJS 表示“在同一浏览器会话中的所有其他活动框架、选项卡和窗口中创建了一个具有相同名称的新(空)数据库。”

这意味着其他网站可以看到在其他网站上创建的其他数据库的名称,其中可能包含特定于您身份的详细信息。FingerprintJS 指出使用您的 Google 帐户的网站,例如 YouTube、Google 日历和 Google Keep,都会生成数据库,其名称中包含您唯一的 Google 用户 ID。您的 Google 用户 ID 允许 Google 访问您的公开信息,例如您的个人资料照片,Safari 漏洞可能会将这些信息暴露给其他网站。

FingerprintJS 创建了一个概念验证演示,如果您在 Mac、iPhone 或 iPad 上安装 Safari 15 及更高版本,您可以试用。该演示使用浏览器的 IndexedDB 漏洞来识别您打开(或最近打开)的网站,并展示利用该漏洞的网站如何从您的 Google 用户 ID 中抓取信息。它目前只检测到 30 个受该漏洞影响的流行网站,例如 Instagram、Netflix、Twitter、Xbox,但它可能影响的可能更多。

不幸的是,你无法解决这个问题,因为 FingerprintJS 说这个错误也会影响 Safari 上的隐私浏览模式。您可以在 macOS 上使用其他浏览器,但Apple 对 iOS 的第三方浏览器引擎禁令意味着所有浏览器都会受到影响。FingerprintJS 在 11 月 28 日向 WebKit Bug Tracker 报告了泄漏,但 Safari 还没有更新。The Verge联系了苹果公司,要求发表评论,但没有立即收到回复。

THE END
喜欢就支持一下吧
点赞2251 分享
马斯克称推特验证系统“牛逼”,宣布每月收费 8 美元-零度博客

马斯克称推特验证系统“牛逼”,宣布每月收费 8 美元

埃隆马斯克今天似乎确认了一项向 Twitter 用户收取帐户验证费用的计划,但费用为 8 美元,而不是他之前浮动的每月 20 美元。“推特目前的领主和农民系统谁有或没有蓝色复选标记是胡说八道。人民...
admin的头像-零度博客admin
1.6W+2250
免费申请亚马逊 AWS 云服务器,搭建V2ray 速度爽歪歪!-零度博客

免费申请亚马逊 AWS 云服务器,搭建V2ray 速度爽歪歪!

1.免费申请地址:https://aws.amazon.com/cn/campaigns/aws-cloudserver 2.Putty 连接服务器软件:https://www.putty.org 3.V2ray 一键脚本: bash <(curl -s -L https://git.io/v2ray.sh) 4...
admin的头像-零度博客admin
1.4W+6539
Windows 11/10 内存优化技巧:释放RAM潜能,让电脑极速飙升! | 零度解说-零度博客

Windows 11/10 内存优化技巧:释放RAM潜能,让电脑极速飙升! | 零度解说

https://youtu.be/PUjEETifyQE   内存优化清理神器:https://www.freedidi.com/12835.html
【地震预警】 最全的开启教程!涵盖各大品牌的手机、PC、智能电视机等!-零度博客

【地震预警】 最全的开启教程!涵盖各大品牌的手机、PC、智能电视机等!

    1.地震预警: 【安卓】【iOS】 2.Earthquake :【安卓】【iOS】【PC版】 3.Terrae Motus PC版 :【下载链接】    
admin的头像-零度博客admin
1.6W+1682
Viggle 超逼真的AI视频生成工具!完全免费,终于能控制人物姿势了,附详细使用教程 | 零度解说-零度博客

Viggle 超逼真的AI视频生成工具!完全免费,终于能控制人物姿势了,附详细使用教程 | 零度解说

https://youtu.be/-eZlaAgEHMg ------------------------------------- 🔔 Viggle 视频生成工具链接:https://www.freedidi.com/12069.html
admin的头像-零度博客admin
1.4W+1527
这10个潜规则,请务必要知道!当你遇到就知道如何面对了 |  零度解说-零度博客
以太坊的“合并”即将让所有以太矿工失业-零度博客

以太坊的“合并”即将让所有以太矿工失业

几周后,以太坊将经历其七年历史上最重大的变化。到目前为止,以太坊区块链一直使用一种称为“工作量证明”的方法得到保护,这种方法消耗的电力比整个比利时国家都要多。下个月转向一种称为“股...
admin的头像-零度博客admin
1.6W+2250
永久免费使用正版Office!微软官方 LTSC 2024 长期服务版安装教程 ,简单易懂!| 零度解说-零度博客

永久免费使用正版Office!微软官方 LTSC 2024 长期服务版安装教程 ,简单易懂!| 零度解说

https://www.youtube.com/watch?v=vRCV38wrl9s Office 软件下载:https://www.freedidi.com/16532.html
实用干货!8个涵盖多个领域的实用网站推荐!值得收藏-零度博客

实用干货!8个涵盖多个领域的实用网站推荐!值得收藏

1.一键去除图片水印: https://www.watermarkremover.io 可以帮我们免费一键去除图片水印的网站 2..PDF24 文档编辑器: https://tools.pdf24.org 它是一个完全免费的PDF文档编辑功能的网站 3.免...
admin的头像-零度博客admin
1.7W+1682