URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 65415
[ Назад ]

Исходное сообщение
"Разработчики Firefox закрыли возможность подглядывания через..."

Отправлено opennews , 31-Мрт-10 23:23 
Существует достаточно простая и в тоже время серьёзная проблема (http://www.opennet.me/opennews/art.shtml?num=23268) с использованием ссылок и истории посещения во всех существующих веб браузерах. Представим простую ситуацию - вы регулярно посещаете набор сайтов, а затем попадаете на web-страницу злоумышленника, который хочет узнать куда вы заходили. Сделать это очень просто - атакующий помещает незаметно для вас огромный список интересующих его сайтов на свою страницу, а затем, используя атрибуты посещенного сайта (стандартная возможность начиная с первой версии HTML), он легко может вычислить на каких сайтах вы были раньше, потому что все эти ссылки, которые он у себя разместил, будут иметь состояние "посещён", т.е. например поменяют цвет. Пример подобной атаки можно найти на сайте debugtheweb.com (http://www.debugtheweb.com/test/cssvisited.htm). Так, например, используя стандартную функцию JavaScript getComputedStyle(), можно абсолютно незаметно для пользователя проверить сотни тыся...

URL: http://blog.mozilla.com/security/2010/03/31/plugging-the-css.../
Новость: http://www.opennet.me/opennews/art.shtml?num=26038


Содержание

Сообщения в этом обсуждении
"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 31-Мрт-10 23:23 
>неотъемлемой частью стандарта HTML

не html, а тогда уж вебдванольного г-на - css и javascript.

>Если вы используете веб браузер Internet Explorer 8, то вы можете прочитать как предлагают решить эту проблему его разработчики.

не судьба просто ссылки не проверять в истории?


"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Иван Иванович Иванов , 31-Мрт-10 23:29 
> не html, а тогда уж вебдванольного г-на - css и javascript.

a:visited был всегда ещё до прихода CSS и назывался VLINK, хотя да, без CSS/JS его не достать.


"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Петр , 31-Мрт-10 23:30 
> не судьба просто ссылки не проверять в истории?

Таки часто хочется видеть на сайте где ты был, а где ещё нет (я не говорю про шлак типа вконтакте/фейсбук, а про сайты насыщенные текстовой информацией).


"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Below , 01-Апр-10 10:19 
"вебдваноль" тут вообще никаким боком (!!!) не при чем!

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 31-Мрт-10 23:30 
Ура! Осталось ещё закрыть дефолтную возможность показать все сохранённые пароли при физическом доступе к браузеру.

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Иван Иванович Иванов , 31-Мрт-10 23:31 
>Ура! Осталось ещё закрыть дефолтную возможность показать все сохранённые пароли при физическом
>доступе к браузеру.

master password ставить не пробовали?


"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 31-Мрт-10 23:56 
> дефолтную возможность

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено йцукен , 01-Апр-10 00:07 
А мастер-пароль не дефолтная разве?

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 01-Апр-10 13:01 
> А мастер-пароль не дефолтная разве?

и чему же равен мастер-пароль по дефолту?


"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено теоретик , 01-Апр-10 13:54 
А чему равны остальные пароли по дефолту?

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено аноним , 01-Апр-10 15:37 
"password"

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено pavlinux , 31-Мрт-10 23:51 
1 Апреля уже начинается!!! Ура товарищи!!!

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено birdie , 01-Апр-10 01:36 
Эта новость - не шутка, вы о чём?

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 01-Апр-10 01:51 
v Chrome by takoe zhe.

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено nazgul , 01-Апр-10 06:25 
Фигнёй какй-то страдают. С ограничением стилей для посещённых ссылок будет
очень удобно гуглить, когда непонятно станет смотрел ты уже выданную ссылку или нет..
ИМХО так лучше поменять функцию getComputedStyle таким образом, чтобы для visited ссылок выдавался стиль дефолтной ссылки (пез псевдокласса visited). Во внешнем виде страницы при этом абсолютно ничего не поменяется, а скриптов, в которых действительно надо различать посещённую и непосещённую ссылку не так и много. Гораздо меньше людей пострадает при таком подходе.

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено filosofem , 01-Апр-10 09:09 
Фигней какой-то страдает nazgul вместо того чтобы сабж прочитать.

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено yerenkow , 01-Апр-10 10:52 
Простой пример:
непосещенные ссылки - шрифт моноспейс размер 1пкс, посещенные моноспейс 120 пкс.
ссылки по одной фигачатся в скроллабельный див шириной чуть больше чем количество символов.
а потом программно пытаются проскроллить этот див вправо, и узнать позицию скроллинга.
Никакой getComputedStyle не используется, а используются косвенные визаульные изменения.

А теперь вопрос, чем хакеру помешает ваше чудо-предложение переделать ответ от getComputedStyle?


"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Aleksey , 02-Апр-10 12:43 
Я так понял для внутренних движков все ссылки будут считаться непосещенными. Цвет для ссылок будет меняться в конце, причем к установленному цвету доступа изнутри не будет.

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 02-Апр-10 13:25 
Так вот "в конце", после всей отрисовки и начнётся жаваскрипт-экплуатирование.

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Аноним , 02-Апр-10 12:02 
Одного не понял а как эти данные попадут к злоумышленнику?

"Разработчики Firefox закрыли возможность подглядывания через..."
Отправлено Sergey Kovalyov , 14-Апр-10 15:04 
Вы еще не используете белый список для тех, кому разрешено запускать код (JS) на вашей машине?! Тогда мы идем к вам. И будем ходить и ходить. =)