Новый эксплойт вернул к жизни старый баг
Новый эксплойт вернул к жизни старый багИсследователь Google Майкл Залевски вернул к жизни старую уязвимость, которая давала возможность владельцам сайтов получать доступ к истории просмотров своих посетителей. Он объявил об этом спустя почти год после того, как все браузеры выпустили заплатку, закрывающую этот баг в приватности.
 
Майкл опубликовал демонстрационный код, который срабатывает в большинстве случаев на браузерах Internet Explorer, Google Chrome и Mozilla Firefox, несмотря на то, что производители браузеров заявили, что исправили эту уязвимость таким образом, чтобы нельзя было просматривать адреса сайтов, посещенных пользователем больше месяца назад.
 
Залевски скромно написал, что его код сырой и не будет работать у большинства читателей. Но, тем не менее, это целостный и производительный метод проверки кэша, размывающий разницу между :visited и другими не настолько интересными техниками.
 
Предыдущие версии эксплойта использовали встроенный во все браузеры функционал, благодаря которому ссылки на уже посещенные сайты выглядят  по-другому. Хакерские атаки были основаны на CSS. О подобной уязвимости стало известно около 10 лет назад. В прошлом году ей воспользовались YouPorn и 45 других сайтов, воруя историю посещений своих пользователей. После этого все браузеры выпустили патчи с исправлениями.
 
Залевски сказал, что обошел эти исправления «с другой стороны», использовав метод синхронизации кэша. Сам по себе этот способ не является открытием, но раньше считался слишком непрактичным. Залевски доработал его таким образом, что теперь синхронизация работает быстро и незаметно.
 

7 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
05:25 Апдейт 18 июня 2018 Яндекс выдача 
04:29 Как сделать часть карточек товара прозрачной 
23:57 Рекламная сеть яндекса личный опыт 
23:49 суши до омск на маяковского 
20:41 Количество загруженных страниц в Яндекс Вебмастере 
19:31 3snet - гемблинг, беттинг, форекс, бинарные опционы, майнинг 
18:36 WelcomePartners – ведущая гемблинг партнерка рунета! 
01:55 Продам молодые каналы Яндекс Дзен на выбор 
01:32 Прогон по твиттеру, постинг в 1500 аккунтов, ускорение индексации и переиндексация сайтов, сателлитов, дорвеев и ссылок с прогонов 
01:01 Безанкорно, анкорно - безанкорно профильный прогон 
21:58 "А что так дешево-то?!" Услуги копирайтинга и рерайтинга по невероятно низким ценам! 
17:25 Мастерский копирайтинг от Кота. Крупные объёмы = жирные скидки 
15:41 Привлеку подписчиков на Ваш канал в Яндекс Дзен, а также дочитку на статьи канала. 
15:12 Качественный прогон Хрумером, Zennoposterом всего 10 WMZ, Большой опыт работы. Статьи, комментарии, профиля, гостевые. 
04:22 Чем монетизируете АДАЛТ? 
01:31 Вид из окна 
22:50 Облачный майнинг и надежные сайты 
22:12 DroBit и Антон Николаевич 
22:11 Wifi в метро Москвы 
15:16 Новые Известия: С 1 июля налоговая инспекция сможет отслеживать деньги на счетах россиян 
11:04 Мост супр, ставки на сайты - Соревнование лучших профи супра.