5 kritieke kwetsbaarheden in Chrome. Beoordeling van de methoden voor verborgen identificatie die in Chrome werken

Google heeft een update voor Chrome 147.0.7727.101 uitgebracht, die 31 kwetsbaarheden oplost, waarvan 5 als kritisch zijn gemarkeerd. Kritieke problemen kunnen alle beschermingsniveaus van de browser omzeilen en code uitvoeren op het systeem buiten de sandbox-omgeving. Details zijn nog niet bekendgemaakt; het is echter duidelijk dat de kwetsbaarheden zijn veroorzaakt door buffer-overflows in de ANGLE-laag (vertaling van OpenGL ES-aanroepen naar andere grafische API's) en de Skia-bibliotheek (2D-graphics rendering), evenals door toegang tot al vrijgegeven geheugen (Use-after-free) in de prerendering-mechanisme, componenten voor virtual reality (XR) en de implementatie van Proxy-objecten.

Daarnaast kan worden opgemerkt dat Chrome kwetsbaarheden voor verschillende methoden van verborgen identificatie analyseert, waarmee in passieve modus browseridentifiers kunnen worden gevormd op basis van indirecte signalen, zoals:

  • schermresolutie,
  • de lijst van ondersteunde MIME-types,
  • specifieke parameters in de HTTP/2- en HTTP/3-headers,
  • analyse van geïnstalleerde lettertypen,
  • beschikbaarheid van bepaalde Web API's,
  • analyse van browsegeschiedenis,
  • specifieke rendering-eigenschappen van grafische kaarten met behulp van WebGL, WebGPU en Canvas,
  • verschillen in de implementatie van geluidverwerking in de AudioContext API en spraakherkenning via de SpeechSynthesis API,
  • lekken van lokale gegevens IP via WebRTC,
  • analyse van samenstelling en volgorde van TLS-extensies,
  • kenmerken van emoji-weergave,
  • bepaling van toetsenbordindelingen,
  • de aanwezigheid van gespecialiseerde randapparatuur en zeldzame sensoren (gamecontrollers, virtual reality-headsets, nabijheidssensoren),
  • verschillen in sensorcalibratie via de Generic Sensor API,
  • bepaling van Bluetooth-, USB- en HID-apparaten via de methode getDevices(),
  • kenmerken van wiskundige functies (bijvoorbeeld Math.tan(-1e308)),
  • beoordeling van kleurenschema's en kleurverwerkingsgegevens via de CSS-regel @supports,
  • binding aan systeemprestaties via de Performance API,
  • bepaling van geïnstalleerde extensies door het doorlopen van chrome-extension://[known-id]/[resource],
  • manipulaties met CSS,
  • analyse van kenmerken van muis- en toetsenbordgebruik.

Er wordt opgemerkt dat Chrome bijna geen ingebouwde mechanismen heeft ter bescherming tegen verborgen identificatie, en eerdere initiatieven voor het verbeteren van de privacy, zoals Privacy Sandbox en Privacy Budget, zijn stopgezet. Naast een algemene beschrijving van de huidige verborgen identificatiemethoden in Chrome, wordt getoond hoe ze op browserextensie-niveau kunnen worden geblokkeerd, met behulp van contentverwerkingsscripts, debuggingmogelijkheden (chrome.debugger) en netwerkanalyse (chrome.webRequest). Ook worden methoden besproken voor het opslaan van identificaties op gebieden die niet bedoeld zijn voor permanente opslag van informatie (zoals 'Supercookies', bijvoorbeeld de Favicon-cache, de auto-aanvuldatabase).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster