5 vulnerabilitete kritike në Chrome. Vlerësimi i metodave të fshehta të identifikimit në Chrome

Kompania Google publikoi përditësimin Chrome 147.0.7727.101, i cili adreson 31 dobësi, prej të cilave 5 janë klasifikuar si kritike. Problemet kritike lejojnë kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem jashtë mjedisit të 'sandbox'. Detajet nuk janë zbuluar ende, dihet vetëm se dobësitë janë shkaktuar nga dalja jashtë kufijve të tamponit në ndërfaqen ANGLE (translacioni i thirrjeve OpenGL ES në API të tjera grafike) dhe bibliotekën Skia (vizatimi i grafikës 2D), si dhe referencat në memorie të çliruar (Use-after-free) në mekanizmin e paravizitimit (Prerender), komponentët për realitetin virtual (XR) dhe realizimin e objekteve Proxy.

Gjithashtu, mund të theksohet analiza e ndjeshmërisë së Chrome ndaj metodave të fshehta të identifikimit, të cilat lejojnë krijimin pasiv të identifikuesve të shfletuesit në bazë të shenjave të ndërmjetme, të tilla si:

  • rezolucioni i ekranit,
  • lista e mimeve tĂ« mbĂ«shtetur,
  • parametrat specifik nĂ« titujt HTTP/2 dhe HTTP/3,
  • analizimi i fonts,
  • disponueshmĂ«ria e disa Web API,
  • analizimi i historisĂ« sĂ« vizitave,
  • karakteristikat specifike tĂ« kartave grafike pĂ«r vizatimin me WebGL, WebGPU dhe Canvas,
  • dallimet nĂ« zbatimin e metodave pĂ«rpunuese tĂ« zĂ«rit nĂ« API AudioContext dhe njohjen e zĂ«rit pĂ«rmes API SpeechSynthesis,
  • dellimi lokal IP pĂ«rmes WebRTC,
  • analiza e kompozitĂ«s dhe rendit tĂ« enumerimeve tĂ« zgjerimeve TLS,
  • karakteristikat e vizatimit tĂ« Emoji,
  • pĂ«rcaktimi i layout-eve tĂ« tastierĂ«s,
  • prania e pajisjeve periferike tĂ« specializuara dhe sensorĂ«ve tĂ« rrallĂ« (gamepads, helmetĂ« tĂ« realitetit virtual, sensorĂ« afĂ«rsie),
  • dallimet nĂ« kalibrimin e sensorĂ«ve pĂ«rmes API Generic Sensor,
  • pĂ«rcaktimi i pajisjeve Bluetooth-, USB- dhe HID pĂ«rmes metodĂ«s getDevices(),
  • karakteristikat e funksioneve matematikore (p.sh., Math.tan(-1e308)),
  • vlerĂ«simi i skemave tĂ« ngjyrave dhe tĂ« dhĂ«nave pĂ«r pĂ«rpunimin e ngjyrĂ«s pĂ«rmes rregullit CSS @supports,
  • lidhi me performancĂ«n e sistemit pĂ«rmes API Performance,
  • pĂ«rcaktimi i shtesave tĂ« instaluara pĂ«rmes pĂ«rmendjes chrome-extension://[known-id]/[resource],
  • manipulimet me CSS,
  • analiza e karakteristikave tĂ« punĂ«s me miun dhe tastierĂ«n.

Vihet se në Chrome gati nuk ka mekanizma të ndërtuar për mbrojtjen nga identifikimi i fshehtë, dhe iniciativat e mëparshme për forcimin e privatësisë, si Privacy Sandbox dhe Privacy Budget, janë ndalur. Përveç një përshkrimi të përgjithshëm të metodave të identifikimit të fshehtë që funksionojnë në Chrome, tregohet se si mund t'i blokoni ato në nivelin e shtesës së shfletuesit, duke përdorur skriptet për përpunimin e përmbajtjes, mundësitë e debugger-it (chrome.debugger) dhe analizën e kërkesave rrjetore (chrome.webRequest). Gjithashtu, shqyrtohen metodat e ruajtjes së identifikuesve në zona që nuk janë të destinuara për ruajtjen e informacionit të përhershëm (p.sh., Supercookies, cache e Favicon, baza e autokompaktimit të formave).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster