9to5Mac
iOS/iPadOSとmacOS用の最新版Safari 15にバグがあり、Googleアカウント情報や最近のブラウジング履歴が流出する恐れがあると報じられています。
Webブラウザ向けの指紋認証サービスを提供するFingerprintJSは、ブログ記事にてSafari 15にはIndexedDB実装にバグがあり、特定のWebサイトが自分のドメインのみならず、あらゆるドメインのデータベース名を見られると指摘しています。このデータベース名は、ルックアップテーブルから識別情報を抽出するために使用できると述べられており、実際に試せる概念実証デモも公開されています。
[youtube https://www.youtube.com/watch?v=Z7dPeGpCl8s?version=3&rel=1&showsearch=0&showinfo=1&iv_load_policy=1&fs=1&hl=en-US&autohide=2&wmode=transparent&w=640&h=360]
たとえばGoogleのサービスでは、ログインしているアカウントごとにIndexedDBインスタンスを保存しており、データベース名はGoogleユーザーIDに対応しています。ここで報告されている
コメント