- Pesquisadores descobriram uma falha no Firefox e no navegador Tor que lhes permitiu gerar páginas da web ocultas e estáveis sem identificar cookies.
- O problema surgiu do comportamento do IndexedDB, como a representação constante mesmo na navegação privada ou no modo ‘Nova Identidade’ do Tor.
- Mozilla e Tor corrigiram rapidamente a vulnerabilidade, com correções incluídas no Firefox 150 e no Tor Browser 15.0.10.
Navegadores como Mozilla Firefox e Tor Browser continham uma vulnerabilidade em que os sites podiam criar um ID oculto de sessões de navegação sem usar cookies ou outros métodos de rastreamento óbvios.
A vulnerabilidade foi descoberta pelos pesquisadores de segurança Dai Nguyen e Martin Bajanik da Fingerprint. Em um relatório detalhado divulgado no início desta semana, os dois disseram que a consulta permitiu que as páginas tivessem um “processo único, determinístico e estável de identificação de vida” a partir da matriz de entradas retornadas pelo IndexedDB, mesmo que os usuários “esperassem um isolamento mais forte”.
IndexedDB é um navegador de banco de dados integrado que permite que sites armazenem grandes quantidades de dados estruturados (como arquivos ou dados de aplicativos) diretamente no dispositivo. Ele permite que os aplicativos da web sejam mais rápidos e até mesmo funcionem offline, sem conversar constantemente com o servidor. No entanto, quando o navegador do site solicitou uma lista de itens armazenados, a ordem dessa lista não foi aleatória. Isso se refletiu no caráter do navegador interno, que poderia ser transformado em uma imagem única.
Artigo abaixo
Navegação Privada
Embora isso pareça ruim para os usuários da camada de privacidade, é ainda pior quando a vulnerabilidade também persiste com o uso do modo de feed privado.
“No modo de navegação privada do Firefox, o identificador pode persistir mesmo depois de todas as janelas privadas serem fechadas, desde que o processo do Firefox continue em execução”, explicaram os pesquisadores. “No navegador Tor, um identificador estável também é mantido por meio do recurso ‘Nova Identidade’, que foi projetado para ser uma redefinição completa que limpa cookies e histórico do navegador e usa novos circuitos Tor.
A Fingerprint foi responsável por mostrar os resultados tanto do Mozilla quanto do Projeto Tor, e o patch foi lançado rapidamente. A Mozilla aborda isso no Firefox 150 e ESR 140.100, enquanto o patch no Mozilla Bug 2024220 corrige a rede indiretamente, desligando o Mozilla. Segundo entrega disponívelA versão 15.0.10 do navegador Tor inclui a mesma atualização de segurança que corrigiu o problema no Mozilla Firefox.

O melhor antivírus para todos os orçamentos
Siga o TechRadar no Google Notícias e adicione-nos para encomendar a primavera para obter notícias, análises e opiniões de especialistas em seu feed.



