Teknoloji

Safari 15 açığı tarayıcı geçmişinizi ve kişisel kimliği açıkta bırakıyor

Safari 15 açığı tarayıcı geçmişinizi ve kişisel kimliği açıkta bırakıyor
Haberleri Kaçırma! Teknoblog'u Google Arama'da tercihli kaynağın yap ve En Çok Okunan Haberler'de bizi daha sık gör.
Tercihli Kaynak Ekle

Safari 15’teki bir açık, göz atma etkinliğinizi sızdırabilir. 9to5Mac’in haberine göre, bir tarayıcı parmak izi ve dolandırıcılık algılama hizmeti olan FingerprintJS’in bulguları, Google hesabınıza ekli kişisel bilgilerin bir kısmının açığa çıkabileceğini gösteriyor. Güvenlik açığı, Apple’ın tarayıcınızda veri depolayan bir uygulama programlama arayüzü (API) olan IndexedDB‘yi uygulamasıyla ilgili bir sorundan kaynaklanmaktadır.

FingerprintJS tarafından detaylandırıldığı gibi IndexedDB, bir kaynağın diğer kaynaklarda toplanan verilerle etkileşime girmesini kısıtlayan aynı kaynak politikasına uyar. Esas olarak yalnızca veri oluşturan web sitesi buna erişebilir. Örneğin, e-posta hesabınızı bir sekmede açarsanız ve ardından başka bir sekmede kötü amaçlı bir web sayfası açarsanız, aynı kaynak politikası kötü amaçlı sayfanın e-postanızı görüntülemesini ve buna karışmasını engeller.

FingerprintJS, Apple’ın Safari 15 sürümündeki IndexedDB API uygulamasının aslında aynı kaynak ilkesini ihlal ettiğini buldu. Fingerprint JS, bir web sitesi Safari’deki bir veritabanıyla etkileşime girdiğinde, aynı tarayıcı oturumu içindeki diğer tüm etkin çerçevelerde, sekmelerde ve pencerelerde aynı ada sahip yeni ve boş bir veritabanı oluşturulduğunu söylüyor.

Bu, başka web sitelerinin, başka sitelerde oluşturulan ve kimliğinize özel ayrıntıları içerebilecek diğer veritabanlarının adını görebileceği anlamına gelir. FingerprintJS, YouTube, Google Takvim ve Google Keep gibi Google hesabınızı kullanan sitelerin tümünün, adında benzersiz Google Kullanıcı Kimliğiniz bulunan veritabanları oluşturduğuna dikkat çekiyor. Google Kullanıcı Kimliğiniz; Google’ın profil resminiz gibi herkese açık bilgilerinize erişmesine izin veriyor. Safari açığı bunun diğer web sitelerine de gösterilebileceği anlamına geliyor.

FingerprintJS, Mac’inizde, iPhone’unuzda veya iPad’inizde Safari 15 ve sonraki sürümlere sahipseniz deneyebileceğiniz bir kavram kanıtı sunumu oluşturdu. Sunum, açtığınız (veya yakın zamanda açtığınız) siteleri belirlemek için tarayıcının IndexedDB güvenlik açığını kullanıyor ve hatadan yararlanan sitelerin Google Kullanıcı Kimliğinizden bilgileri nasıl alabileceğini gösteriyor. Şu anda yalnızca Instagram, Netflix, Twitter, Xbox gibi hatadan etkilenen 30 popüler siteyi tespit ediyor, ancak bu açık muhtemelen çok daha fazlasını etkiliyor.

Günün Öne Çıkan Fırsatları

43 dB ANC’li Spigen P10 Prime fiyatıyla 1.574,10 TL
43 dB ANC’li Spigen P10 Prime fiyatıyla 1.574,10 TL
Satın Al
Wi-Fi 6 destekli Huawei AX3S 100 TL indirimle 1.899 TL
Wi-Fi 6 destekli Huawei AX3S 100 TL indirimle 1.899 TL
Satın Al
Dört portlu Juo 100W GaN adaptör yüzde 13 indirimle 1.294,78 TL
Dört portlu Juo 100W GaN adaptör yüzde 13 indirimle 1.294,78 TL
Satın Al
180 Hz kavisli MSI MAG 27C6F monitör 5.799 TL’ye indi
180 Hz kavisli MSI MAG 27C6F monitör 5.799 TL’ye indi
Satın Al
2K gece görüşlü Tenda CT6 dış mekân kamerası 1.699 TL
2K gece görüşlü Tenda CT6 dış mekân kamerası 1.699 TL
Satın Al
Tümünü Gör Daralt
Tüm Fırsatları Gör

REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.

FingerprintJS, açığın Safari’deki Özel Tarama modunu da etkilediğini söylediğinden, şu anda sorunu çözmek için yapabileceğiniz pek bir şey yok. macOS’te farklı bir tarayıcı kullanabilirsiniz, ancak Apple’ın iOS’te üçüncü taraf tarayıcı motorunu kullanmayı kısıtlaması, tüm tarayıcıların bundan etkilendiği anlamına gelir. FingerprintJS, bu açığı 28 Kasım’da WebKit Hata İzleyici’ye bildirdi, ancak henüz Safari için bir güncelleme yapılmadı.

[irp]

Teknoblog artık WhatsApp'taGünün en iyi teknoloji fırsatları ve kaçırmamanız gereken büyük haberler, telefonunuza gelsin.
Kanala Katıl