Fuite de clés de recherche via DNS dans Firefox et Chrome

Dans Firefox et Chrome une vulnérabilité a été identifiée une caractéristique du traitement des requêtes de recherche saisies dans la barre d'adresse, qui entraîne également mène à la fuite d'informations via le serveur DNS du fournisseur. Le problème réside dans le fait que si la requête de recherche ne contient qu'un seul mot, le navigateur tente d'abord de déterminer via DNS l'existence d'un hôte portant ce nom, en supposant que l'utilisateur essaie d'ouvrir un sous-domaine, avant de rediriger la requête vers le moteur de recherche. Ainsi, le propriétaire du serveur DNS spécifié dans les paramètres de l'utilisateur reçoit des informations sur les requêtes de recherche comprises d'un seul mot, ce qui est considéré comme une violation de la confidentialité.

Le problème se manifeste tant avec le serveur DNS du fournisseur qu'avec les services « DNS over HTTPS » (DoH), dans le cas où un suffixe DNS est défini dans les paramètres (défini par défaut lors de l'obtention des paramètres via DHCP). Le principal problème est que même avec DoH activé, les requêtes continuent d'être envoyées via le serveur DNS du fournisseur spécifié dans le système.
Il est important de noter que la tentative de résolution se produit uniquement lors de l'envoi de requêtes de recherche comportant un seul mot. Lorsque plusieurs mots sont spécifiés, il n'y a pas d'appel au DNS.

Fuite de clés de recherche via DNS dans Firefox et Chrome

Le problème a été confirmé dans Firefox et Chrome, et pourrait également toucher d'autres navigateurs. Les développeurs de Firefox ont admis l'existence du problème et d'être inclus dans les dépendances de construction obligatoires. proposeront une solution dans la version 79 de Firefox. En particulier, pour gérer le comportement du traitement des requêtes de recherche dans about:config ajouté configuration « browser.urlbar.dnsResolveSingleWordsAfterSearch », lorsque cette option est définie à « 0 », la résolution est bloquée, « 1 » (par défaut) utilise une heuristique pour la résolution sélective et « 2 » conserve l'ancien comportement. L'heuristique vise vérifie l'activation de DoH, l'existence uniquement de l'enregistrement 'localhost' dans /etc/hosts et l'absence de sous-domaine pour l'hôte courant.

Les développeurs de Chrome ont promis limiter la fuite via DNS, mais message le problème similaire reste non résolu depuis 2015. Dans Tor Browser, le problème ne se manifeste pas.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster