欧美中文字幕第一页-欧美中文字幕一区-欧美中文字幕一区二区三区-欧美中文字幕在线-欧美中文字幕在线播放-欧美中文字幕在线视频

Firefox、Chrome 現CSS 漏洞 可造成 Facebook 用戶信息泄漏

我是創始人李巖:很抱歉!給自己產品做個廣告,點擊進來看看。  

因用戶隱私問題,Facebook 連日來一直處于風口浪尖。

6月1日,據外媒 bleepingcomputer 報道,由于部分瀏覽器的 CSS 漏洞,惡意的第三方網站同樣可以收集 Facebook 的用戶信息,如用戶的個人資料圖片和名字等。

不過這次的鍋,得 Firefox、Chrome 等瀏覽器來背。

這個漏洞來自于 2016 年推出的一個標準 Web 功能,是 CSS 層疊樣式表( Cascading Style Sheets )標準中引入的一項新功能,該功能稱為“mix-blend-mode”混合模式,通過 iframe 將 Facebook 頁面嵌入到第三方網站時候,可以泄露可視內容(也就是像素)。

Firefox、Chrome 現CSS 漏洞  可造成 Facebook 用戶信息泄漏

據安全人員分析,此舉可以幫助一些廣告商將 IP 地址或廣告配置文件鏈接到真實的人身上,從而對用戶的在線隱私構成嚴重威脅。

據悉,CSS混合模式功能支持16種混合模式,并且在Chrome(自v49)和Firefox(自v59以來)中完全支持,并部分受Safari支持(自v11 開始在 iOS 和 v10.3上)。

在最新發布的研究中,來自瑞士谷歌的安全工程師 Ruslan Habalov 與安全研究員 DarioWei?er 一起曝光了攻擊者如何濫用CSS3混合模式從其他站點獲取隱私信息。

該技術依賴于誘使用戶訪問攻擊者將 iframe 嵌入到其他網站的惡意網站。在他們所舉的例子中,Facebook的社交小部件中的兩個嵌入式 iframe 中招 ,但其他網站也容易受到這個問題的影響。

Habalov和Wei?er表示,根據呈現整個DIV堆棧所需的時間,攻擊者可以確定用戶屏幕上顯示的像素顏色。

正常情況下,攻擊者無法訪問這些 iframe 的數據,這是由于瀏覽器和遠程站點中實施的反點擊劫持和其他安全措施,允許其內容通過 iframe 進行嵌入。

Firefox、Chrome 現CSS 漏洞  可造成 Facebook 用戶信息泄漏

在線發布的兩個演示中,研究人員能夠檢索用戶的Facebook名稱,低分辨率版本的頭像以及他喜歡的站點。

在實際的攻擊中,大約需要20秒來獲得用戶名,500毫秒來檢查任何喜歡/不喜歡的頁面的狀態,以及大約20分鐘來檢索Facebook用戶的頭像。

攻擊很容易掩蓋,因為iframe可以很容易地移出屏幕,或隱藏在其他元素下面。

研究人員報告稱,蘋果的Safari瀏覽器、微軟 Internet Explore r和 Edge 瀏覽器還未受影響,因為它們還沒有實現標準“mix-blend-mode”模式功能。

雷鋒網 (公眾號:雷鋒網) VIA? bleepingcomputer

。

本文被轉載1次

首發媒體 雷鋒網 | 轉發媒體

隨意打賞

ie chrome firefoxfirefox與chromechrome,firefoxfacebook全球用戶facebook用戶行為facebook數據泄漏facebook隱私泄漏facebook用戶數量facebook活躍用戶facebook信息泄露
提交建議
微信掃一掃,分享給好友吧。
主站蜘蛛池模板: 日韩欧美毛片免费看播放 | 操的好爽视频 | 亚洲国产成人久久一区久久 | 精品玖玖玖视频在线观看 | 麻豆亚洲精品一区二区 | 激情五月五月婷婷 | 99国产精品久久久久久久... | 欧美精品一区二区三区视频 | 亚洲国产精品一区二区久 | 按摩毛片| 欧美日韩国产成人综合在线 | 69国产成人综合久久精品 | 久久这里有精品 | 欧美中文网 | 中文字幕亚洲欧美日韩高清 | 福利影院在线 | 国产小视频91 | 狠狠色噜噜狠狠色综合久 | 九九天天影视 | 国产图片区| 日日夜夜操美女 | 天天插天天射天天操 | 日韩第3页 | 高清一级做a爱过程免费视频 | 亚洲国产另类久久久精品小说 | 看全大色黄大色黄大片一级爽 | 日本黄页网 | 午夜dy888理论不卡达达兔 | 色播性播爱播放影院 | 国产男女爽爽爽免费视频 | 一级毛片q片 | 女网址www女影院 | 国产成人三级 | 成年人网站免费 | 亚洲精品久久久久久下一站 | 国产欧美一区视频在线观看 | 日韩一区二区不卡 | 91极品视频在线观看 | 久久综合97色综合网 | 亚洲欧美伦理 | 超清中文乱码精品字幕在线观看 |