Birkaç gün önce size bir Bazı ellerde kişisel verilerin çalınmasına yol açabilecek oldukça ciddi Safari hatası. FingerprintJS’den gelen rapor, hatanın “herhangi bir web sitesinin internet etkinliğinizi izlemesine ve hatta kimliğinizi ortaya çıkarmasına izin verdiğini” söyledi. Güvenlik araştırma firması, hatayı 28 Kasım 2021’de WebKit Bug Tracker’a gönderdi ve şuna göre: MacSöylentiler, bir düzeltme Apple yakında geliyor gibi görünüyor.
GitHub’da bir WebKit taahhüdü, Apple’ın mühendislerinin hatayı ortadan kaldırmak için bir düzeltme üzerinde çalıştığını gösterir. Bunun sırasıyla iOS, iPadOS ve macOS Monterey güncellemeleri aracılığıyla kısa süre içinde iPhone, iPad ve Mac kullanıcılarına yayılması bekleniyor. WebKit, Safari tarafından kullanılan web tarayıcı motorudur ve Apple, iPhone ve iPad’deki tüm tarayıcıların WebKit tarafından çalıştırılmasını gerektirdiğinden, Chrome ve Edge gibi üçüncü taraf tarayıcılar, iOS 15 ve iPadOS 15’te aynı hatadan etkilenir.

Bilgisayar korsanları, Google Kullanıcı Kimliğinizi almak için bu hatayı kullanabilir

Hata, veri depolama için IndexedDB API’sini kullanan herhangi bir web sitesinin, farklı bir sekmede veya pencerede açılsalar bile, bir göz atma oturumu sırasında kullanıcı tarafından açılan diğer web sitelerinin adlarını almasına izin verir. Etkilenen siteler ayrıca “önemli miktarda veri” tuttuğu bilinen IndexedDB’yi kullanmalıdır.

Bu veritabanlarından bazıları, saldırganlar tarafından kullanıcının adını yakalamak için kullanılabilecek kullanıcıya özel tanımlayıcıları açığa çıkaracaktır. Bu kullanıcıya özel tanımlayıcıları veritabanlarına yerleştiren uygulamalar arasında YouTube, Google Takvim ve Google Keep bulunur.

YouTube, Google Takvim ve Google Keep gibi uygulamalarla kullanılan tanımlayıcılar, bir kişinin Google Kullanıcı Kimliğini içerir. Safarileaks.com’u iPhone veya iPad’inizin mobil web tarayıcısında açarak bunu kendiniz kanıtlayabilirsiniz. Yönergeleri izleyin ve en son ziyaret ettiğiniz sitelere bağlı olarak, Google Kullanıcı Kimliğiniz, yakın zamanda açtığınız belirli web sitelerinin adlarıyla birlikte görünecektir.

iOS 14 veya iPadOS 14 çalıştıran cihazlar hatadan etkilenmez

Bir bilgisayar korsanı, Google Kullanıcı Kimliğinizle belirli bir Google hesabını tanımlayabilir. Belki biraz daha ilgili, Google API’leri ile birlikte, hata, en kötü senaryoda en azından ve çok daha fazla kişisel bilgiyi bir bilgisayar korsanına profil resminizi gösterebilir.

Hata, macOS’ta Safari 14’ü veya iOS 14 ve iPadOS 14’te mobil tarayıcıyı etkilemez. Ancak, son dört yılda piyasaya sürülen iPhone modellerinin %72’si ve iOS 15 çalıştıran tüm uyumlu iPhone birimlerinin %63’ü, istismar edilebilecek çok sayıda Apple el cihazına uygundur.

Bu hatayla ilgili sorunlardan biri, kendinizi riske atmak için özel bir şey yapmanızı gerektirmemesidir. Bir bağlantıya dokunmak veya belirli bir web sitesini açmak için kandırılmanıza gerek yok. Ve FingerprintJS, en çok ziyaret edilen 1000 siteden 30’unun (Alexa tarafından hesaplanmıştır) ana sayfalarında IndexedDB’ye sahip olduğunu keşfetti, bu da bir iPhone veya iPad kullanıcısının farkında olmadan bu hataya girmesini kolaylaştırıyor.

Ve Apple güncellemeyi sunana kadar, bir kullanıcının bundan kaçınmak için yapabileceği pek bir şey yok. Mac kullanıcıları tarayıcıları değiştirebilir, ancak iOS ve iPadOS kullanıcıları, WebKit motorunda çalışan bir tarayıcıya bağlı kalmalıdır, bu yüzden çok yardımcı olmaz. Bir öneri, varsayılan olarak tüm JavaScript’i engellemek ve yalnızca %100 güvenilir sitelerde buna izin vermektir.

WebKit Taahhüdü, güncellemenin yakında geleceğini öne sürüyor, ancak bu, göz atma geçmişlerinin, profil resimlerinin ve daha fazla kişisel verilerinin keşfedilebileceği fikrinden memnun olmayan gizlilik odaklı iPhone ve iPad kullanıcıları için yeterince yakın olmayabilir. kimlikleriyle birlikte.



telefon-1

Bir yanıt yazın