Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Bug da Apple no Safari expõe navegação de usuários do Google em tempo real

Bug da Apple no Safari expõe navegação de usuários do Google em tempo real

Uma falha no Safari 15 pode permitir que determinados dados de navegação sejam acessados por terceiros. O problema, detectado pela empresa de segurança FingerprintJS, é preocupante principalmente para usuários que acessam os serviços do Google no navegador, embora também possa afetar Netflix, Twitter, Instagram e outras plataformas.

A vulnerabilidade envolve a implementação, no Safari, do IndexedDB. Esse é o nome de uma API que possibilita o armazenamento de dados estruturados importantes para uma infinidade de aplicações web. O recurso é tão relevante que é suportado por todos os principais navegadores do mercado.

O Safari não é exceção. Porém, a implementação do IndexedDB exige que o navegador siga a política da “mesma origem”, que determina que os dados armazenados sejam acessados somente pelo site que os gerou. Se um site puder acessar dados gerados por outro site, tem-se uma violação e, portanto, uma falha de segurança. É justamente o que acontece com o navegador da Apple, em todas as plataformas (macOS, iOS e iPadOS).

Basicamente, o bug permite que uma página maliciosa rastreie e identifique os nomes usados por outros sites no banco de dados do IndexedDB. Como? Quando um site interage com o IndexedDB, um novo banco de dados é criado com o mesmo nome, mas vazio, dentro das outras abas e janelas abertas no Safari.

Com isso, páginas maliciosas podem ser criadas para descobrir quais sites o usuário está visitando nas outras abas ou janelas. Existe um agravante: alguns serviços incluem nos nomes do banco de dados um identificador exclusivo da conta do usuário.

Se essa informação for descoberta, é possível, em tese, criar um mecanismo que busca dados públicos da pessoa associada à conta. Esse macete pode ser usado, por exemplo, para coletar a foto de um usuário. A partir daí, uma conta falsa em uma rede social ou em um serviço de mensagens pode ser criada em nome dessa pessoa, só para dar um exemplo do potencial de dano do problema.

Fonte: Tecnoblog

Publicidade