Apple thừa nhận lỗ hổng rò rỉ dữ liệu trong trình duyệt Safari, sẽ sớm khắc phục
Nhưng chưa rõ là khi nào!
Mới đây, một lỗ hổng mới bên trong trình duyệt Safari 15 đã được tìm thấy. Lỗ hổng này cho phép các trang web có thể truy cập được hoạt động duyệt web của người dùng, thậm chí biết được cả chi tiết về tài khoản Google mà người dùng đã đăng nhập. Được biết, nguyên nhân tới từ hàm API IndexedDB mà Safari 15 sử dụng không tuân thủ chính sách “same-origin”.
Do là một lỗ hổng bên trong phần mềm hệ thống, một bản vá bảo mật macOS, iOS và iPadOS sẽ phải được phát hành để khắc phục lỗ hổng này chứ người dùng không thể đơn thuần cập nhật ứng dụng trên App Store.
Video đang HOT
Sau khi được công bố bởi FingerprintJS, Apple đã xác nhận lỗ hổng này và cho biết một phiên bản cập nhật thử nghiệm đang được triển khai, tuy nhiên chúng ta chưa thể chắc chắn khi nào người dùng nhận được bản cập nhật chính thức.
Để tạm thời khắc phục lỗ hổng trên, FingerprintJS cho biết người dùng nên sử dụng một trình duyệt khác như Chrome. Việc vô hiệu hoá JavaScript cũng có thể hạn chế lượng dữ liệu bị rò rỉ, nhưng không khắc phục hoàn toàn lỗ hổng này.
Trong thời gian tới, có thể là một tới một vài tuần, một bản cập nhật macOS, iOS cũng như iPadOS sẽ được phát hành và người dùng được khuyến cáo nên cập nhật lên các phiên bản phần mềm mới để đảm bảo an toàn dữ liệu.
Trình duyệt Safari gặp lỗi nghiêm trọng làm lộ hoạt động duyệt web và danh tính người dùng
Theo phát hiện của FingerprintJS, trình duyệt Safari 15 có một lỗi nghiêm trọng, có thể làm lộ các hoạt động duyệt web và một số thông tin cá nhân của người dùng.
Theo phát hiện của FingerprintJS, trình duyệt Safari 15 có một lỗi nghiêm trọng, có thể làm lộ các hoạt động duyệt web và một số thông tin cá nhân liên quan tới tài khoản Google của người dùng. Được biết, lỗ hổng bảo mật này bắt nguồn từ việc Apple triển khai IndexedDB, một API giúp lưu trữ dữ liệu trên trình duyệt.
Theo FingerprintJS, API IndexedDB phải đảm bảo tuân thủ theo chính sách 'same-origin', chỉ các trang web tạo dữ liệu mới có thể truy cập và ngăn chặn các nguồn khác thu thập dữ liệu. Ví dụ nếu bạn mở tài khoản email của mình trong một tab và sau đó mở một trang web độc hại trong một tab khác, chính sách same-origin giúp ngăn chặn trang web độc hại có thể xem và can thiệp vào tab email của bạn.
Tuy nhiên, FingerprintJS phát hiện ra rằng API IndexedDB của Apple trong Safari 15 thực chất không tuân thủ theo chính sách same-origin này. Khi một trang web tạo ra cơ sở dữ liệu mới trong trình duyệt Safari, một cơ sở dữ liệu khác có cùng tên cũng được tạo ra trong tất cả các tab cùng phiên trình duyệt.
Điều này có nghĩa là các trang web khác có thể thu thập cơ sở dữ liệu của nhau, và chúng có thể chứa những thông tin cá nhân cũng như toàn bộ hoạt động duyệt web của bạn. FingerprintJS lưu ý rằng các trang web sử dụng tài khoản Google như YouTube, Gmail hay Google Calendar đều tạo ra cơ sở dữ liệu với thông tin về tài khoản Google của người dùng.
FingerprintJS đã tiến hành thử nghiệm trên Safari 15 của máy tính Mac, iPhone và iPad. Bản demo này sử dụng lỗ hổng nói trên, để xác định các trang web bạn đã mở và cho thấy có thể lấy thông tin tài khoản Google.
Hiện tại người dùng không có cách nào để khắc phục lỗ hổng bảo mật này, ngay cả việc sử dụng chế độ Private Browsing trong Safari. Bạn có thể sử dụng một trình duyệt khác trên macOS, nhưng với iOS thì không có cách nào khác.
FingerprintJS đã thông báo lỗ hổng bảo mật này cho Apple từ ngày 28 tháng 11, nhưng đến nay vẫn chưa có bản vá lỗi nào cho trình duyệt Safari.
Nối gót Apple, Samsung đặt thanh địa chỉ xuống dưới trình duyệt web trên smartphone Nhưng có vẻ như vị trí đặt thanh địa chỉ này không được người dùng ủng hộ. Apple năm nay đã thực hiện một số thay đổi đáng kể đối với Safari trên iOS 15, trong đó, việc đưa thanh địa chỉ xuống cuối màn hình là một trong những điều gây chú ý nhất. Trong khi sự thay đổi này có thể...











Tin đang nóng
Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Thêm nhiều bang của Mỹ cấm TikTok

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

Xiaomi sa thải hàng nghìn nhân sự

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023
Có thể bạn quan tâm

Khống chế đối tượng nghi "ngáo đá" tấn công người dân
Pháp luật
23:42:49 28/03/2025
Bùng nổ MXH Threads: Fan Anh Trai phẫn nộ vì ekip liên tục làm sai, gây ảnh hưởng đến thần tượng!
Nhạc việt
23:42:18 28/03/2025
Cực choáng: Gần 1,5 triệu người xem Pháo chất vấn ViruSs chuyện ngoại tình trực tiếp giữa đêm
Sao việt
23:37:19 28/03/2025
Công an phạt tiền nhóm người chặn hẻm quây lưới đánh bóng bàn ở TPHCM
Tin nổi bật
23:31:27 28/03/2025
Khi bạn tập luyện cường độ cao, não sẽ tự "ăn" chính nó
Thế giới
23:05:47 28/03/2025
Động đất diện rộng ở Thái Lan, 1 toà nhà đổ sập trong tích tắc, 43 người mắc kẹt
Netizen
22:43:21 28/03/2025
Oprah Winfrey bị 'réo tên' trong một vụ án hiếp dâm
Sao âu mỹ
22:30:43 28/03/2025
8 năm hôn nhân của Kim Tae Hee: Người ta cạnh tranh để tăng lương, còn Bi Rain phấn đấu làm chồng kiểu mẫu
Sao châu á
22:25:19 28/03/2025
4 con giáp bứt phá vận mệnh trong tháng 4, mở kho tài lộc cả năm: Gió thuận buồm căng, phú quý đầy nhà
Trắc nghiệm
21:58:23 28/03/2025
Lý do bí ẩn khiến Ronaldo chia tay Irina Shayk
Sao thể thao
21:54:13 28/03/2025