HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Разработчики Firefox закрыли возможность подглядывания через историю посещений
  #1  
Старый 01.04.2010, 03:35
Suicide
Познавший АНТИЧАТ
Регистрация: 24.04.2009
Сообщений: 1,730
С нами: 8973026

Репутация: 3256


По умолчанию Разработчики Firefox закрыли возможность подглядывания через историю посещений

Существует достаточно простая и в тоже время серьёзная проблема с использованием ссылок и истории посещения во всех существующих веб браузерах. Представим простую ситуацию - вы регулярно посещаете набор сайтов, а затем попадаете на web-страницу злоумышленника, который хочет узнать куда вы заходили. Сделать это очень просто - атакующий помещает незаметно для вас огромный список интересующих его сайтов на свою страницу, а затем, используя атрибуты посещенного сайта (стандартная возможность начиная с первой версии HTML), он легко может вычислить на каких сайтах вы были раньше, потому что все эти ссылки, которые он у себя разместил, будут иметь состояние "посещён", т.е. например поменяют цвет. Пример подобной атаки можно найти на сайте debugtheweb.com. Так, например, используя стандартную функцию JavaScript getComputedStyle(), можно абсолютно незаметно для пользователя проверить сотни тысяч посещений за одну секунду.

Разработчики Mozilla Firefox решили устранить эту "уязвимость", которая, как очевидно, является неотъемлемой частью стандарта HTML. Какие варианты они предложили:

* Атаки, связанные с изменением внешнего вида посещенной ссылки. Стандарт разрешает менять для посещенных ссылок огромное количество атрибутов: цвет фона и самой ссылки, начертание, границы, SVG черточки и цвет заполнения. Разработчики Mozilla будут ограничивать стили, применяемые к посещенным ссылкам.
* Атаки, основанные на временных задержках. В принципе, атакующий может узнать факт посещения и по задержке с которой веб-браузер отобразит ссылку. Разработчики Mozilla меняют механизм рендеринга таким образом, чтобы стили применялись до самого факта рендеринга, и тогда будет невозможность отличить ссылки по времени их вывода на экран пользователя.
* Конечное CSS-состояние ссылки может быть вычислено с помощью JavaScript - Firefox больше не будет различать вывод подсчитанного CSS для таких запросов.

Что это означает для конечных пользователей? Во-первых, может незначительно поменяться внешний вид отображения посещенных ссылок на некоторых веб сайтах. Те сайты, которые меняют цвет для посещенных ссылок, будут выглядеть несколько иначе. Тем не менее, данная защита не будет доступна в существующих версиях Firefox, поэтому вы вручную можете себя обезопасить поменяв состояние опции layout.css.visited_links_enabled в false на странице настроек (url: about:config) - но только в том случае, если у вас установлен Firefox 3.5 и выше.

31.03.2010
http://www.opennet.ru/opennews/art.shtml?num=26038

http://blog.mozilla.com/security/2010/03/31/plugging-the-css-history-leak/
 
Ответить с цитированием

  #2  
Старый 01.04.2010, 03:49
xor[jmp]
Banned
Регистрация: 29.03.2010
Сообщений: 134
С нами: 8484463

Репутация: 31
По умолчанию

Также вариант вообще не хранить историю и юзать No-Script.Имхо должно сработать.

Upd:
Для рядового юзера уязвимость совершенно безвредна.

Последний раз редактировалось xor[jmp]; 01.04.2010 в 03:54..
 
Ответить с цитированием

  #3  
Старый 01.04.2010, 05:06
lukmus
Постоянный
Регистрация: 18.11.2009
Сообщений: 709
С нами: 8674045

Репутация: 214


По умолчанию

Цитата:
Сообщение от xor[jmp]  
Также вариант вообще не хранить историю и юзать No-Script.Имхо должно сработать.

Upd:
Для рядового юзера уязвимость совершенно безвредна.
не совсем, рекламщики будут знать какую рекламу отображать на странице, хотя это вообще с большим натягом можно назвать уязвимостью
 
Ответить с цитированием

  #4  
Старый 01.04.2010, 06:04
ZnikiR
Участник форума
Регистрация: 14.01.2009
Сообщений: 194
С нами: 9116574

Репутация: 44
По умолчанию

http://whattheinternetknowsaboutyou.com/docs/details.html
пример использования
 
Ответить с цитированием

  #5  
Старый 01.04.2010, 09:23
dimamk
Познающий
Регистрация: 13.12.2009
Сообщений: 30
С нами: 8638161

Репутация: 19
По умолчанию

какой вред могут принести эти злоумышленники обычному пользователю интернета? это делается только для статистики?
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема
Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Разработчики Mozilla начали перевод Firefox на многопроцессную архитектуру Suicide Мировые новости. Обсуждения. 11 07.05.2009 18:54
Пользователей Firefox заставят искать Яндексом ZEXEL Мировые новости. Обсуждения. 34 13.01.2009 20:52
Хакинг Firefox Xf1sh Статьи 11 14.01.2007 11:51
Лента новостей… Allen Мировые новости. Обсуждения. 10 27.11.2006 01:08
Mozilla приступила к созданию Firefox 3.0 Dracula4ever Мировые новости. Обсуждения. 0 31.10.2006 10:29



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.