Lỗi nghiêm trọng trên Safari có thể làm lộ thông tin người dùng

H
hunglx112
Phản hồi: 0
Một bài đăng từ FingerprintJS đã tiết lộ một lỗi nghiêm trọng trên Safari, có thể làm lộ lịch sử duyệt web gần đây hay thông tin về tài khoản Google đã đăng nhập của người dùng.
Lỗi nghiêm trọng trên Safari có thể làm lộ thông tin người dùng
Một lỗi trong quá trình triển khai FingerprintJS của Safari trên Mac và iOS có thế giúp cho các trang web có thể thấy tên của cơ sở dữ liệu đối với bất kỳ tên miền nào, không chỉ của riêng tên miền đó. Sau đó, những tên cơ sở dữ liệu có thể được sử dụng để trích xuất thông tin nhận dạng từ một bảng tra cứu. Trong trường hợp muốn hiểu rõ hơn, bạn có thể thử bản demo tại trang web này. Chẳng hạn, các dịch vụ của Google lưu trữ 1 phiên bản IndexedDB cho mỗi tài khoản đã đăng nhập của bạn, với tên của cơ sở dữ liệu tương tứng với ID người dùng Google của bạn (Google User ID). Bằng cách sử dụng phương pháp khai khác được mô tả trong bài đăng blog, một trang web bất chính có thể lấy cắp Google User ID và sau đó sử dụng ID đó để tìm hiểu thông tin cá nhân khác về bạn, bởi ID được sử dụng để thực hiện các yêu cầu API đến những dịch vụ của Google. Trong bản demo chứng minh khái niệm (PoC: proof-of-concept), hình ảnh hồ sơ của người dùng đã bị lộ.
Lỗi nghiêm trọng trên Safari có thể làm lộ thông tin người dùng
Bản demo chứng minh khái niệm chỉ giữ 1 bảng tra cứu khoảng 30 tên miền. Tuy nhiên, kỹ thuật này có thể được sử dụng để lấy tập dữ liệu lớn hơn rất nhiều. Hầu như bất kỳ trang web nào sử dụng API IndexedDB JavaScript đều có thể dễ bị thu thập dữ liệu như vậy. Lỗi này chỉ đơn giản là liệt lê mọi cơ sở dữ liệu IndexedDB có sẵn cho bất kỳ trang web nào, và quyền truy cập vào nội dung thực tế của mỗi cơ sở dữ liệu lại bị hạn chế. Nói chung, một trang web chỉ có thể xem các cơ sở dữ liệu được tạo bởi cùng 1 tên miền tương tự với chính nó. Trên Twitter, lập trình viên có tên Jake Archibald cho biết: “Đây là một lỗi nghiêm trọng. Trên macOS, người dùng Safari có thể tạm thời chuyển sang 1 trình duyệt khách nhằm tránh dữ liệu của họ bị rò rỉ giữa các nguồn. Đáng tiếc, người dùng iOS lại không có lựa chọn nào như vậy vì Apple áp dụng lệnh cấm đối với những engine trình duyệt khác.” Hiện chưa có bất kỳ cách nào khắc phục lỗ hổng bảo mật này, nó ảnh hưởng đến mọi phiên bản Safari hiện tại trên iPhone, iPad và Mac, kể cả khi sử dụng chế độ duyệt web riêng tư. FingerprintJS xác nhận đã báo cáo lỗi này cho Apple từ 28/11 năm ngoái, nhưng công ty vẫn chưa có động thái khắc phục. Nguồn: 9to5Mac
 
Sửa lần cuối bởi điều hành viên:


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng

Bị coi là quốc gia kém phát triển, Triều Tiên lấy đâu ra tiền phát triển vũ khí khiến phương Tây e ngại?

  • 238
  • 0
Bất chấp việc được biết đến là một trong những quốc gia nghèo nhất châu Á, Triều Tiên trong những năm gần đây lại liên tục khiến thế giới kinh...

Điểm danh 6 tính năng phổ biến nhất của máy lọc không khí hiện nay, ai chuẩn bị mua cần chú ý

  • 122
  • 0
1. Công nghệ lọc không khí HEPA – Chuẩn mực vàng trong lọc bụi mịn HEPA (High-Efficiency Particulate Air) là công nghệ lọc không khí tiên tiến, có...

Không khí tại các thành phố lớn ô nhiễm nặng nề, đây là loại thiết bị được quan tâm nhiều nhất lúc này

  • 146
  • 0
Hiện nay, máy lọc không khí đang được ngày càng nhiều gia đình sử dụng bởi tính năng lọc sạch không khí tuyệt vời, làm thoáng đãng không gian đặc...

Thương hiệu gia dụng nổi tiếng từ Cộng hoà Séc tạo làn sóng trên thị trường Việt Nam

  • 145
  • 0
Elmich là một thương hiệu gia dụng cao cấp đến từ Cộng hòa Séc, được thành lập vào năm 1995 tại thành phố Ostrava. Với gần 30 năm phát triển...

Siêu máy tính tương lai sẽ "ngốn điện" ngang với 1 thành phố

  • 144
  • 0
Theo báo cáo của Epoch AI (viện nghiên cứu tại San Francisco, công bố cuối tháng 4/2025), đến năm 2030, các siêu máy tính hàng đầu dùng để huấn...

LG đồng hành cùng Hòa Minzy, Obito và Hứa Kim Tuyền tung ra MV “Nếp Nhà”

  • 99
  • 0
LG Electronics Việt Nam vừa giới thiệu MV “Nếp Nhà” với sự kết hợp của ca sĩ Hòa Minzy, rapper Obito và nhạc sĩ Hứa Kim Tuyền. Đây là món quà âm...

Lần đầu tiên một đại gia Việt có tài sản hơn 9 tỉ USD, vượt cả chủ tịch Samsung

  • 206
  • 0
Cổ phiếu VIC của Tập đoàn Vingroup tiếp tục tăng mạnh trong phiên ngày 8-5, góp phần nâng quy mô tài sản ròng của ông Phạm Nhật Vượng vượt 9 tỉ...

Đây là cách "xem YouTube" nhanh nhất có thể bạn chưa thử

  • 248
  • 1
Mô hình Gemini 2.5 Flash có thể tóm tắt nội dung video dài trên YouTube, giúp người dùng tiết kiệm thời gian và nắm bắt thông tin nhanh chóng...

Sạc siêu nhanh xe điện: sự tiện lợi phải trả giá bằng tuổi thọ pin

  • 181
  • 0
Năm 2025 được ca ngợi là "năm bùng nổ sạc siêu nhanh" đối với xe điện. Mặc dù sự tiến bộ nhanh chóng của công nghệ sạc nhanh và sạc siêu nhanh đã...

Cách phục hồi ảnh cũ bằng AI miễn phí nhanh gọn, ai cũng làm được

  • 236
  • 0
Phục hồi ảnh cũ bằng AI miễn phí là giải pháp lý tưởng cho những ai muốn tái hiện lại hình ảnh xưa mà không cần biết quá nhiều về Photoshop hay kỹ...
Back
Top