彭小盛

又一个WordPress站点

Chrome、Firefox自2016年以来一直在泄漏Facebook个人资料-看雪学院

Chrome、Firefox自2016年以来一直在泄漏Facebook个人资料-看雪学院

据外媒SlashGear报道,熊嘉琪近日隐私问题让Facebook处于风口浪尖。然而,有时候,这可能不完全是Facebook的错。
最近的一篇报道指出,固有漏洞允许恶意的第三方网站收集Facebook信息嗜血狂狮,如用户的个人资料图片和名字等。讽刺的是,这个漏洞来自于2016年推出的一个标准Web功能。
这就是所谓的旁路攻击(Side Channel Attacks),因为它不是由软件本身的缺陷造成的,而是由它运行的系统造成的。在这个案例中惊世大预言,该漏洞归因于2016年CSS层叠样式表(Cascading Style Sheets)标准中引入的一项新功能海星宝理财 。该功能称为“mix-blend-mode”混合模式九国夜雪,通过iframe将Facebook页面嵌入到第三方网站时候,可以泄露可视内容(从技术角度来说就是像素)。

通常情况下,这不应该是因为网页浏览器实施的同源策略。当然,如果是这样的话,那么这个漏洞首先就不存在了卢克沃洛。该漏洞不会直接从Facebook配置文件中提取图像或文本束美网。相反,它分析每个像素,并在文本情况下使用光学字符识别来提取有意义的单词,如姓名或帖子。这可能看起来像很多工作,但实际上只需要20秒钟就能完成。
据Ars Technica报道,安全研究人员DarioWei?er和Ruslan Habalov披露了Google和Firefox的漏洞,Google已经修复了浏览器以阻止未来的尝试花都九妃。但是,尽管如此,2016年至2017年年末仍有许多人不受保护。研究人员报告称司徒浪子,由于原因尚不清楚,苹果的Safari浏览器、微软Internet Explorer和Edge浏览器也未受影响,因为它们甚至没有实现标准“mix-blend-mode”模式功能。
来源:cnbeta
往期热门资讯:
看雪学院招募看雪讲师
议题征集 | 2018安全开发者峰会(7月21日)
Windows 10 Pro 不适合企业使用
Git 爆任意代码执行漏洞,所有使用者都受影响
T-Mobile网站的又曝漏洞:任何人只需一个电话号码就可以访问客户信息

扫描二维码长男的媳妇 ,获得更多新鲜资讯!