Legatus

Chrome и Firefox сливали данные о пользователях Facebook

Июнь 01
21:03 2018

С 2016-го года в Google Chrome и Mozilla Firefox существовала уязвимость, которая позволяла сайтам получать информацию о Facebook-профилях посетителей

Проблема просуществовала более года, ее исправили в обновлениях: Chrome 63 (вышел в прошлом году) и Firefox 60 (вышел две недели назад).

Причиной появления уязвимости стала новая функция, которая появилась в языке CSS в 2016 году. Она называется "mix-blend-mode" и вводит смешивание разных цветов. Она же позволяла сайтам получать информацию из Facebook.

Использовались iframe-элементы (так встраивают кнопки лайка или логина) и необычный способ обработки данных. Объектом "слива" были лишь пиксели – баг не позволял выгружать целые картинки или посты.

Сайты анализировали то, что "видели" на iframe-элементе, помещая сверху дополнительные слои-обработчики, поскольку получить доступ к его содержимому не могли.

Изъятые пиксели можно обработать при помощи системы оптического распознавания. Таким образом они узнавали имена пользователей или изображения их профилей.

Хотя со стороны процесс выглядит довольно сложно, на выполнение всех операций компьютер мог потратить не более 20 секунд, отмечает издание Slashgear.

При этом, обычно в браузерах действует политика безопасности, что не позволяет доменам обмениваться информацией, которую они хостят – однако в данном случае правила были нарушены.

Браузер Safari не подвергался уязвимости, а в Internet Explorer и Edge просто не было поддержки mix-blend-mode.

Однако, как опасаются исследователи, которые обнаружили проблему, с осложнением веб-технологий и увеличением возможностей HTML и CSS появится все больше способов получать доступ к чужим данным.

Источник: depo.ua

Share

Статьи по теме







0 Комментариев

Хотите быть первым?

Еще никто не комментировал данный материал.

Написать комментарий

Комментировать

Залишаючи свій коментар, пам'ятайте, що зміст та тональність вашого повідомлення можуть зачіпати почуття реальних людей, що безпосередньо чи опосередковано пов'язані із цією новиною. Виявляйте повагу та толерантність до своїх співрозмовників. Користувачі, які систематично порушують це правило, будуть заблоковані.

Website Protected by Spam Master


Останні новини

В Украине продолжается снижение оптовых цен на картофель

Читать всю статью

Ми у соцмережах




Наші партнёри

UA.TODAY - Украина Сегодня UA.TODAY
enfrdeitplptruestruk