Un error de software en el navegador de Apple Safari 15 puede permitir que cualquier sitio web rastree su actividad en Internet e incluso revele su identidad a través de macOS, iOS y iPadOS 15, según un nuevo informe.
Un error de software en el navegador Safari 15 de Apple puede permitir que cualquier sitio web rastree su actividad en Internet e incluso revele su identidad a través de macOS, iOS y iPadOS 15, según un nuevo informe. El error también podría exponer su ID de usuario de Google a otros sitios web.
En este caso, también se sospecha que la visualización del modo privado en el navegador Safari 15 se ve afectada por la vulnerabilidad.
«IndexedDB es una API de navegador para el almacenamiento del lado del cliente diseñada para contener cantidades significativas de datos. Es compatible con todos los principales navegadores y se usa con mucha frecuencia», dijo FingerprintJS en un comunicado.
El informe dice que más de 30 sitios web interactúan con bases de datos indexadas directamente en su página de inicio, sin ninguna interacción adicional del usuario ni necesidad de autenticación.
«Sospechamos que este número es significativamente mayor en escenarios del mundo real, ya que los sitios web pueden interactuar con bases de datos en subpáginas, después de acciones específicas del usuario o en partes autenticadas de la página», dijo el equipo de FingerprintJS.
Como la mayoría de las tecnologías modernas de navegador web, IndexedDB sigue la política del mismo origen.
La política del mismo origen es un mecanismo de seguridad fundamental que restringe cómo los documentos o scripts cargados desde un origen pueden interactuar con recursos de otros orígenes.
Por ejemplo, si abre su cuenta de correo electrónico en una pestaña y luego abre una página web maliciosa en otra, la política del mismo origen evita que la página maliciosa infecte su correo electrónico.
«En Safari 15 en macOS, y en todos los navegadores en iOS y iPadOS 15, la API de IndexedDB está violando la política del mismo origen», dijo FingerprintJS.
Cada vez que un sitio web interactúa con una base de datos, se crea una nueva base de datos (vacía) con el mismo nombre en todos los demás marcos, pestañas y ventanas activos dentro de la misma sesión del navegador.
Las ventanas y las pestañas suelen compartir la misma sesión, a menos que cambie a un perfil diferente, en Chrome, por ejemplo, o abra una ventana privada. Esto significa que otros sitios web pueden ver el nombre de otras bases de datos creadas en otros sitios, que podrían contener detalles específicos de tu identidad.
FingerprintJS informó la fuga, pero aún no ha habido una actualización de Safari.
«El hecho de que los nombres de las bases de datos se filtren a través de diferentes orígenes es una violación obvia de la privacidad. Permite que los sitios web arbitrarios aprendan qué sitios web visita el usuario en diferentes pestañas o ventanas», dijeron.
Fuente: business-standard

