ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Разработчики Firefox закрыли возможность подглядывания через историю посещений
  #1  
Старый 01.04.2010, 03:35
Suicide
Moderator - Level 7
Регистрация: 24.04.2009
Сообщений: 1,730
Провел на форуме:
30140275

Репутация: 3256


По умолчанию Разработчики Firefox закрыли возможность подглядывания через историю посещений

Существует достаточно простая и в тоже время серьёзная проблема с использованием ссылок и истории посещения во всех существующих веб браузерах. Представим простую ситуацию - вы регулярно посещаете набор сайтов, а затем попадаете на web-страницу злоумышленника, который хочет узнать куда вы заходили. Сделать это очень просто - атакующий помещает незаметно для вас огромный список интересующих его сайтов на свою страницу, а затем, используя атрибуты посещенного сайта (стандартная возможность начиная с первой версии HTML), он легко может вычислить на каких сайтах вы были раньше, потому что все эти ссылки, которые он у себя разместил, будут иметь состояние "посещён", т.е. например поменяют цвет. Пример подобной атаки можно найти на сайте debugtheweb.com. Так, например, используя стандартную функцию JavaScript getComputedStyle(), можно абсолютно незаметно для пользователя проверить сотни тысяч посещений за одну секунду.

Разработчики Mozilla Firefox решили устранить эту "уязвимость", которая, как очевидно, является неотъемлемой частью стандарта HTML. Какие варианты они предложили:

* Атаки, связанные с изменением внешнего вида посещенной ссылки. Стандарт разрешает менять для посещенных ссылок огромное количество атрибутов: цвет фона и самой ссылки, начертание, границы, SVG черточки и цвет заполнения. Разработчики Mozilla будут ограничивать стили, применяемые к посещенным ссылкам.
* Атаки, основанные на временных задержках. В принципе, атакующий может узнать факт посещения и по задержке с которой веб-браузер отобразит ссылку. Разработчики Mozilla меняют механизм рендеринга таким образом, чтобы стили применялись до самого факта рендеринга, и тогда будет невозможность отличить ссылки по времени их вывода на экран пользователя.
* Конечное CSS-состояние ссылки может быть вычислено с помощью JavaScript - Firefox больше не будет различать вывод подсчитанного CSS для таких запросов.

Что это означает для конечных пользователей? Во-первых, может незначительно поменяться внешний вид отображения посещенных ссылок на некоторых веб сайтах. Те сайты, которые меняют цвет для посещенных ссылок, будут выглядеть несколько иначе. Тем не менее, данная защита не будет доступна в существующих версиях Firefox, поэтому вы вручную можете себя обезопасить поменяв состояние опции layout.css.visited_links_enabled в false на странице настроек (url: about:config) - но только в том случае, если у вас установлен Firefox 3.5 и выше.

31.03.2010
http://www.opennet.ru/opennews/art.shtml?num=26038

http://blog.mozilla.com/security/2010/03/31/plugging-the-css-history-leak/
 
Ответить с цитированием

  #2  
Старый 01.04.2010, 03:49
xor[jmp]
Banned
Регистрация: 29.03.2010
Сообщений: 134
Провел на форуме:
308180

Репутация: 31
По умолчанию

Также вариант вообще не хранить историю и юзать No-Script.Имхо должно сработать.

Upd:
Для рядового юзера уязвимость совершенно безвредна.

Последний раз редактировалось xor[jmp]; 01.04.2010 в 03:54..
 
Ответить с цитированием

  #3  
Старый 01.04.2010, 05:06
lukmus
Постоянный
Регистрация: 18.11.2009
Сообщений: 709
Провел на форуме:
1410429

Репутация: 214


По умолчанию

Цитата:
Сообщение от xor[jmp]  
Также вариант вообще не хранить историю и юзать No-Script.Имхо должно сработать.

Upd:
Для рядового юзера уязвимость совершенно безвредна.
не совсем, рекламщики будут знать какую рекламу отображать на странице, хотя это вообще с большим натягом можно назвать уязвимостью
 
Ответить с цитированием

  #4  
Старый 01.04.2010, 06:04
ZnikiR
Участник форума
Регистрация: 14.01.2009
Сообщений: 194
Провел на форуме:
798217

Репутация: 44
Отправить сообщение для ZnikiR с помощью ICQ
По умолчанию

http://whattheinternetknowsaboutyou.com/docs/details.html
пример использования
 
Ответить с цитированием

  #5  
Старый 01.04.2010, 09:23
dimamk
Познающий
Регистрация: 13.12.2009
Сообщений: 30
Провел на форуме:
481405

Репутация: 19
Отправить сообщение для dimamk с помощью ICQ
По умолчанию

какой вред могут принести эти злоумышленники обычному пользователю интернета? это делается только для статистики?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Разработчики Mozilla начали перевод Firefox на многопроцессную архитектуру Suicide Мировые новости 11 07.05.2009 18:54
Пользователей Firefox заставят искать Яндексом ZEXEL Мировые новости 34 13.01.2009 20:52
Хакинг Firefox Xf1sh Статьи 11 14.01.2007 11:51
Лента новостей… Allen Мировые новости 10 27.11.2006 01:08
Mozilla приступила к созданию Firefox 3.0 Dracula4ever Мировые новости 0 31.10.2006 10:29



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ