Vulnerabilidade w API IndexedDB, która umożliwia identyfikację użytkowników Firefox i Tor Browser

W silniku przeglądarki Gecko odkryto lukę (CVE-2026-6770), która umożliwia generowanie unikalnych identyfikatorów do śledzenia otwierania różnych stron z jednego przeglądarki. Problem występuje w wszystkich przeglądarkach opartych na Firefoxie, w tym w Tor Browser, i działa nawet w trybie prywatnego przeglądania. Identyfikatory działają w ramach bieżącego procesu przeglądarki i są resetowane po ponownym uruchomieniu przeglądarki. Luka została usunięta w wersjach Firefox 150/140.10.0 oraz Tor Browser 15.0.10.

Aby wygenerować identyfikator, wystarczy stworzyć na różnych stronach przez API IndexedDB tę samą sekwencję baz danych, a następnie ocenić porządek tych baz danych w wyniku wywołania metody indexedDB.databases(). Dla różnych instancji przeglądarki porządek wyliczenia baz danych będzie inny, ale dla jednej instancji — powtarzalny. Taki porządek utrzymuje się do ponownego uruchomienia przeglądarki i powtarza niezależnie od otwieranej strony.

Na przykład, po utworzeniu bazy danych „a,b,c,d,e,f,g,h,i,j,k,l,m,n,o,p,r” w jednej instancji Firefoxa, metoda indexedDB.databases() zawsze zwróci „g,c,p,a,l,f,n,r,d,j,b,o,h,e,m,i,k”, a w innej instancji — „j,b,o,h,e,m,i,k,f,n,r,d,g,c,p,a,l”. Przy tworzeniu 16 baz danych można uzyskać około 44 bity entropii do identyfikacji. Na generację identyfikatora nie ma wpływu czyszczenie lokalnych magazynów przeglądarki oraz aktualizacja łańcucha węzłów Tor przyciskiem „Nowa tożsamość” w Tor Browser. Metoda ta może być także używana do identyfikacji użytkowników w oknie prywatnego przeglądania.

Luka jest spowodowana szczególnością implementacji API IndexedDB, na porządek baz danych, którego wpływ mają układy wewnętrznych struktur, specyficzne dla każdej instancji procesu przeglądarki. Porządek elementów na liście baz danych zwracanej przez metodę indexedDB.databases() zależy nie od nazw baz danych czy porządku ich tworzenia, lecz od rozmieszczenia w globalnej tablicy haszującej wewnętrznych UUID-hasz, skojarzonych z nazwami plików, w których przechowywane są bazy danych na dysku.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster