В Firefox и Tor Browser закрыли уязвимость, из-за которой сайты могли получать «скрытый» стабильный идентификатор пользователя без cookies. Исследователи показали, что такой ID сохранялся даже в приватном режиме и мог переживать сброс личности в Tor.

Проблему нашли специалисты по безопасности Dai Nguyen и Martin Bajanik из компании Fingerprint. Они описали баг как способ вывести «unique, deterministic, and stable process-lifetime identifier» — уникальный, детерминированный и стабильный идентификатор на время жизни процесса браузера.

Как работал скрытый идентификатор через IndexedDB

Уязвимость упиралась в поведение IndexedDB — встроенной базы данных браузера для хранения структурированных данных на устройстве. Её используют веб-приложения: для кэша, офлайн-режима, хранения файлов и состояния.

Продолжение после рекламы

Ключевой момент — порядок, в котором браузер возвращал записи из IndexedDB. Он не был случайным и отражал внутреннее поведение браузера. Исследователи показали, что сайт мог превратить этот порядок в устойчивый отпечаток и использовать его как скрытый ID без «очевидных» трекеров.

Почему это задевало приватный режим и Tor «New Identity»

Изображение к статье: В Firefox и Tor Browser закрыли баг с «скрытым ID» без cookies

По описанию Fingerprint, в Firefox Private Browsing идентификатор мог сохраняться даже после закрытия всех приватных окон. Условие простое: процесс Firefox продолжал работать.

В Tor Browser ситуация выглядела жёстче. Стабильный идентификатор сохранялся даже при использовании функции New Identity, которая задумывалась как полный «сброс» с очисткой cookies и истории и переключением на новые Tor-цепочки.

Когда вышли исправления: Firefox 150 и Tor Browser 15.0.10

Fingerprint сообщила о проблеме разработчикам по схеме responsible disclosure. Mozilla закрыла уязвимость в Firefox 150 и Firefox ESR 140.10.0, а патч отслеживается в Mozilla Bug 2024220.

Tor Project подтянул исправление со стороны Mozilla. По доступным отчётам, Tor Browser 15.0.10 включает то же обновление безопасности, которое закрывает этот способ постоянного отпечатка.

Если вы используете Firefox или Tor Browser, проверяйте, что стоит версия Firefox 150 (или ESR 140.10.0) и Tor Browser 15.0.10 — именно в них проблему уже закрыли.

Подробнее о технической стороне уязвимости есть в разборе по ссылке: available reports.

Рейтинг: 0 / 5. Оценок: 0

Продолжение после рекламы

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.