Biztonsági rés az újabb böngészőkben

Egy érdekes (és szerintem elég gázos) biztonsági hiba van az újabb böngészőkben: egy kis CSS segítségével kideríthető, hogy adott oldalakon járt-e már a felhasználó.Az eljárás lényege, hogy ha egy :visited és :active kiválasztók segítségével egy elemnek beállít az ember egy háttérképet, azok akkor fognak csak megjelenítésre kerülni, ha a felhasználó már járt az adott oldalon. Ez szerver oldalon figyelhető (például a logokban), ezáltal nyomon lehet követni a látogatók internetezési szokásait...

Bővebben: Weblabor cikk: Nyomozás a felhasználó magánéletéről CSS-el.

Hozzászólások

Hi!

A lynx, links, w3m stb. nem tartalmazza a hibat :D

By(t)e

TBS::Antiemes

Teccik ez az "újabb" megnevezés ;))

Be kell látni, frappáns ötlet :)) A megoldás: egyszerűen le kell venni a látogatott linkek cache-ét 0-ra (ezt amúgy is szerencsés volt már korábban is megtenni). A Firefox-ban a Privacy beállítások History résznél állítható be.

üdv

atya

ugye ezt hivjak paranoianak? ;)

ezzel az erovel akkor az is biztonsagi res, hogy a webszerver logjabol figyeljuk a 304-es statusu rekordokat.

A szerver amúgy is tudja, kinek milyen lapot küldött, nem?

A frappáns ötletet a biztonsági résre értette atya szerintem... A megoldást illetően pedig tényleg nincs sok választási lehetőséged. Én nem szoktam sokat használni a history-t, de mondjuk ha nagyon kell, akkor esetleg egy személyes proxy log tud segíteni. Persze ez sem igazi. Az a legdurvább, hogy nem tudod kivédeni a dolgot.

nem is biztos hogy kell kivedeni azaz minek? Az hogy megtudja hogy xy noname volt-e mar azon a linken azon ido alatt ami a bongeszoje history-jaba be van allitva? Ennek lehet hasznos kihasznalasa is, persze sok rossz is. De peldaul lehet az is, ha ket testver site akarja tudni hanyan vannak akik latogatjak a masik oldalait is, vagy peldaul, a reklamokat ugy kapod (hacsak nem szurod ki eleve:)), hogy ha voltal hup.hu-n akkor linuxos reklamot kapsz, ha ms.com-on akkor windoz reklamot :) Persze az is lehet, hogy mindketton voltal :)

ennek ellenere jo lenne 1 beallitas mozilla-ba hogy kulso host-ra link :visited-nel tiltsa a kulso hivatkozasokat.

http://bugzilla.mozilla.org/show_bug.cgi?id=147777

A hír nem nevezhető frissnek. 2002. február 20-i tárgyalása a témának megtalálható az insecure.org [seclists.org]-on.

A Mozilla Bugzillájában is ott van már 2002. május 28-a óta.