5 vulnerabilitete kritike në Chrome. Vlerësimi i metodave të fshehura të identifikimit në Chrome

Kompania Google shpërndau përditësimin Chrome 147.0.7727.101, i cili përmirëson 31 dobësi, prej të cilave 5 janë klasifikuar si kritike. Problemet kritike lejojnë kalimin e të gjitha niveleve të mbrojtjes së shfletuesit dhe ekzekutimin e kodit në sistem përtej mjedisit sandbox. Detajet nuk janë shpërndarë ende, dihet vetëm se dobësitë janë shkaktuar nga dalja përtej kufijve të memories në shtresën ANGLE (transkodimi i thirrjeve OpenGL ES në API të tjera grafike) dhe bibliotekën Skia (vizatimi i grafikës 2D), si dhe nga qasja në memori të çliruar (Use-after-free) në mekanizmin e para-visualizimit (Prerender), komponentët për realitetin virtual (XR) dhe implementimin e objekteve Proxy.

Shtesë, mund të vërehet analiza e ekspozimit të Chrome ndaj metodave të identifikimit të fshehtë, të cilat lejojnë krijimin pasiv të identifikatorëve të shfletuesit në bazë të shenjave indirekte, të tilla si:

  • rezolucioni i ekranit,
  • lista e MIME-tipeve tĂ« mbĂ«shtetur,
  • parametrat specifikĂ« nĂ« titujt HTTP/2 dhe HTTP/3,
  • analiza e shkurtimeve tĂ« instaluara,
  • disponueshmĂ«ria e disa Web API-ve,
  • analiza e historisĂ« sĂ« vizitave,
  • veçoritĂ« specifike tĂ« grafikĂ«s sĂ« kartave grafike pĂ«rmes WebGL, WebGPU dhe Canvas,
  • dallimet nĂ« implementimin e metodave tĂ« pĂ«rpunimit tĂ« zĂ«rit nĂ« API AudioContex dhe njohjen e zĂ«rit pĂ«rmes API SpeechSynthesis,
  • rrjedhjet e IP tĂ« lokaleve IP pĂ«rmes WebRTC,
  • analiza e pĂ«rbĂ«rjes dhe rendit tĂ« enumerimeve tĂ« zgjerimeve TLS,
  • veçoritĂ« e vizatimit tĂ« Emoji,
  • identifikimi i rendit tĂ« tastierave,
  • prania e pajisjeve periferike tĂ« specializuara dhe senzorĂ«ve tĂ« rrallĂ« (nĂ« kontrollorĂ« lojĂ«rash, helmetĂ« tĂ« realitetit virtual, sensorĂ« afĂ«rsie),
  • dallimet nĂ« kalibrimin e sensorĂ«ve pĂ«rmes API Generic Sensor,
  • identifikimi i pajisjeve Bluetooth, USB dhe HID pĂ«rmes metodĂ«s getDevices(),
  • veçoritĂ« e funksioneve matematikore (p.sh., Math.tan(-1e308)),
  • vlerĂ«simi i skemave tĂ« ngjyrave dhe tĂ« dhĂ«nave pĂ«r pĂ«rpunimin e ngjyrave pĂ«rmes rregullit CSS @supports,
  • lidhet me performancĂ«n e sistemit pĂ«rmes API Performance,
  • identifikimi i shtesave tĂ« instaluara pĂ«rmes kĂ«rkimit chrome-extension://[known-id]/[resource],
  • manipulimi i CSS,
  • analiza e veçorive tĂ« punĂ«s me mushkĂ«ri dhe tastierĂ«.

Vërehet se në Chrome ka pothuajse asnjë mekanizëm të ndërtuar për mbrojtjen nga identifikimi i fshehur, dhe iniciativa të mëparshme për forcimin e privatësisë, si Privacy Sandbox dhe Privacy Budget, janë anuluar. Përveç përshkrimit të përgjithshëm të metodave të identifikimit të fshehur në Chrome, tregohet se si mund të bllokohen ato në nivelin e shtesave të shfletuesit, duke përdorur skriptet e përpunimit të përmbajtjes, mundësitë e debugging (chrome.debugger) dhe analizimin e kërkesave rrjetësore (chrome.webRequest). Gjithashtu, shqyrtohen metodat e ruajtjes së identifikuesve në fusha që nuk janë të destinuara për ruajtjen e përhershme të informacionit (p.sh., "Supercookies", cache e Favicon, baza e autofill të formave).

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster