CSS может стать причиной утечки данных Facebook-аккаунта





Особенности реализации в браузерах одной из функций языка CSS могут привести к утечке персональных данных из социальных сетей, а также других сайтов. Как сообщает Threatpost, к такому выводу пришли эксперты по информационной безопасности, опубликовавшие proof-of-concept этой уязвимости.

Проблема была выявлена в браузерах Google Chrome и Mozilla Firefox и не затронула Safari, Internet Explorer и Microsoft Edge. Надо отметить, что разработчики из Google и Mozilla уже закрыли эту уязвимость, выпустив обновления Chrome 63 и Firefox 60.

Внимание специалистов привлек метод mix-blend-mode, отвечающий за различные режимы смешивания цветов, — по аналогии с теми, которые применяются в графических редакторах. Результатом наложения DIV-блока с этой функцией поверх элемента iframe станет смешивание цветов фотографии посетителя и, например, элементов виджета социальной сети по заданным алгоритмам.

Эксперты заметили, что при наложении одного и того же цвета на пиксели разных цветов время рендеринга отличается. При многократном использовании определенного сложного режима — насыщения (saturation) — разница во времени обработки становится достаточной для того, чтобы на ее основании делать выводы о цвете исходного пикселя.

Узнав цвет и последовательность отдельных пикселей, несложно восстановить исходное изображение. В рамках PoC генерация имени профиля заняла около 20 секунд, а получение не очень качественного фото — порядка 5 минут, но эксперты уверены, что при желании результата можно добиться быстрее.

Учитывая, что атака не требует от пользователя никаких дополнительных действий, использование этой уязвимости вполне реально, отмечают эксперты. Посетителю даже не обязательно видеть фрейм с его личными данными: преступники могут замаскировать его, наложив сверху любое содержимое, и похищать данные, пока жертва читает статью или отвечает на вопросы теста.

Автор: Softodrom.ru
Дата:
Новые статьи: Безопасность
07.08.2020 20:09

Россия стала лидером по числу людей, столкнувшихся со слежкой через смартфоны

За первые шесть месяцев 2020 года число российских пользователей, на мобильных устройствах которых были зафиксированы приложения для слежки, увеличилось на 28%

07.08.2020 16:15

Число атак через удаленный рабочий стол выросло в два раза

Ранее эксперты подсчитали, что с начала 2020 года Россия заняла первое место по количеству уникальных атак такого типа

05.08.2020 21:15

В Рунете появилось более 200 фейковых сайтов сервисов доставки еды и электроники

Пандемия спровоцировала появление фейковых сайтов служб доставки, эксперты обнаружили в Рунете более 200 клонов «Сбермаркета», «Яндекс.Еды» и других известных онлайн-сервисов

05.08.2020 13:07

Систему распознавания лиц в московском метро развернут за 1,38 млрд рублей

Провайдер «Максимателеком» выиграл конкурс на оснащение вагонов Московского метрополитена системой видеонаблюдения с функцией распознавания лиц

04.08.2020 07:55

В Даркнет утекла база данных проголосовавших по поправкам к Конституции

Эксперты в области кибербезопасности видят в происходящем опасную тенденцию: государственные IT-ресурсы слабо защищены, а чиновники не понимают важность информационной безопасности

Популярное: Безопасность
07.08.2020 20:09

Россия стала лидером по числу людей, столкнувшихся со слежкой через смартфоны

За первые шесть месяцев 2020 года число российских пользователей, на мобильных устройствах которых были зафиксированы приложения для слежки, увеличилось на 28%

07.04.2019 19:42

Как увидеть скрытых друзей во «ВКонтакте»

Поскольку многие пользователи «ВКонтакте» искренне верят, что существует способ увидеть чужих скрытых друзей, Софтодром решил этот миф опровергнуть

05.08.2020 13:07

Систему распознавания лиц в московском метро развернут за 1,38 млрд рублей

Провайдер «Максимателеком» выиграл конкурс на оснащение вагонов Московского метрополитена системой видеонаблюдения с функцией распознавания лиц

29.11.2017 05:21

Как удалить данные без возможности восстановления

Что такое безвозвратное удаление данных, и как удалить данные с компьютера так, чтобы их нельзя было восстановить

07.08.2020 16:15

Число атак через удаленный рабочий стол выросло в два раза

Ранее эксперты подсчитали, что с начала 2020 года Россия заняла первое место по количеству уникальных атак такого типа

» Оставьте первым свой комментарий

Новости /
Безопасность /
CSS может стать причиной утечки данных Facebook-аккаунта
Все рубрики статей:
Статистика | Рейтинги | Авторам | Реклама
Copyright © 1999-2020 Softodrom.ru
О перепечатках | Рассылки | Пользовательское соглашение | Политика конфиденциальности | О проекте | Карта сайта
Яндекс.Метрика