Kompania Google shpërndau përditësimin Chrome 147.0.7727.101, i cili përmirëson 31 dobësi, prej të cilave 5 janë klasifikuar si kritike. Problemet kritike lejojnë kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej mjedisit sandbox. Detajet nuk janë shpërndarë ende, dihet vetëm se dobësitë janë shkaktuar nga dalja përtej kufijve të memories në shtresën ANGLE (transkodimi i thirrjeve OpenGL ES në API të tjera grafike) dhe bibliotekën Skia (vizatimi i grafikës 2D), si dhe nga qasja në memori të çliruar (Use-after-free) në mekanizmin e para-visualizimit (Prerender), komponentët për realitetin virtual (XR) dhe implementimin e objekteve Proxy.
Shtesë, mund të vërehet analiza e ekspozimit të Chrome ndaj metodave të identifikimit të fshehtë, të cilat lejojnë krijimin pasiv të identifikatorëve të shfletuesit në bazë të shenjave indirekte, të tilla si:
- rezolucioni i ekranit,
- lista e MIME-tipeve të mbështetur,
- parametrat specifikë në titujt HTTP/2 dhe HTTP/3,
- analiza e shkurtimeve të instaluara,
- disponueshmëria e disa Web API-ve,
- analiza e historisë së vizitave,
- veçoritë specifike të grafikës së kartave grafike përmes WebGL, WebGPU dhe Canvas,
- dallimet në implementimin e metodave të përpunimit të zërit në API AudioContex dhe njohjen e zërit përmes API SpeechSynthesis,
- rrjedhjet e IP të lokaleve IP përmes WebRTC,
- analiza e përbërjes dhe rendit të enumerimeve të zgjerimeve TLS,
- veçoritë e vizatimit të Emoji,
- identifikimi i rendit të tastierave,
- prania e pajisjeve periferike të specializuara dhe senzorëve të rrallë (në kontrollorë lojërash, helmetë të realitetit virtual, sensorë afërsie),
- dallimet në kalibrimin e sensorëve përmes API Generic Sensor,
- identifikimi i pajisjeve Bluetooth, USB dhe HID përmes metodës getDevices(),
- veçoritë e funksioneve matematikore (p.sh., Math.tan(-1e308)),
- vlerësimi i skemave të ngjyrave dhe të dhënave për përpunimin e ngjyrave përmes rregullit CSS @supports,
- lidhet me performancën e sistemit përmes API Performance,
- identifikimi i shtesave të instaluara përmes kërkimit chrome-extension://[known-id]/[resource],
- manipulimi i CSS,
- analiza e veçorive të punës me mushkëri dhe tastierë.
Vërehet se në Chrome ka pothuajse asnjë mekanizëm të ndërtuar për mbrojtjen nga identifikimi i fshehur, dhe iniciativa të mëparshme për forcimin e privatësisë, si Privacy Sandbox dhe Privacy Budget, janë anuluar. Përveç përshkrimit të përgjithshëm të metodave të identifikimit të fshehur në Chrome, tregohet se si mund të bllokohen ato në nivelin e shtesave të shfletuesit, duke përdorur skriptet e përpunimit të përmbajtjes, mundësitë e debugging (chrome.debugger) dhe analizimin e kërkesave rrjetësore (chrome.webRequest). Gjithashtu, shqyrtohen metodat e ruajtjes së identifikuesve në fusha që nuk janë të destinuara për ruajtjen e përhershme të informacionit (p.sh., "Supercookies", cache e Favicon, baza e autofill të formave).
Burimi: opennet.ru
