En felaktig implementering av ett allmänt använt API i Apples WebKit är nu ansvarigt för läckage av känslig data som lagras i webbläsare som använder den.
Som rapporterats av FingerprintJS-forskare påverkas webbläsaren Safari v15 som använder WebKit på iOS, macOS och iPadOS av detta. Dessutom påverkas Chrome, Brave och andra webbläsare som använder samma webbläsarmotor av detta. Eftersom Apple ännu inte har löst problemet, har forskare infört några begränsningsförfaranden fram till dess.
Safari-fel på iOS
Eftersom webbläsare är porten till Internet använder deras skapare en mängd olika verktyg i sin kod för att lagra information och bearbeta data som möter andras behov. Och om det finns en felaktig konfiguration av någon av dem inuti kan det leda till allvarliga säkerhets- och integritetsproblem.
En komponent i Apples WebKit orsakar nu dessa oönskade problem. och det heter Indexerad databas – ett webbläsar-API som används i stor utsträckning av webbläsartillverkare för lagring på klientsidan och cachelagring av webbapplikationsdata för offlinevisning.
Och för att förhindra cross-site scripting-attacker använder IndexedDB en “samma ursprung”-policy, en metod där den bara tillåter kvalificerade verktyg och webbplatser att komma åt viss data som lagras på den. Samtidigt som de lovade, upptäckte FingerprintJS-forskare att IndexedDB API inte följer samma ursprungspolicy i Safari 15:s WebKit på macOS.
Och iOS-webbläsare från tredje part (som Chrome för iOS, Brave för iOS, etc.) som använder samma motor på iOS och iPad OS påverkas också. Forskarna uppgav att denna brist kan tillåta vilken webbplats som helst att komma åt databasnamn skapade i samma session.
Och det kan finnas en läcka av användarspecifika identifierare om unika databasnamn skapas, på grund av olika profiler. I slutändan leder detta till användaridentifierbar data, som hackare kan använda för ytterligare exploatering.
För att kontrollera inverkan av buggen på din webbläsare, besök den här demosidan för att återskapa API-läckan. Forskare rapporterade detta problem till WebKit Bug Tracker den 28 november 2021 och det har inte åtgärdats förrän nu. Så den tillfälliga begränsningen tills Apple kommer med en patch är;
- Blockera JavaScript i din webbläsarevilket ska förhindra webbläsardata från att läcka, men detta bryter också webbläsarens funktionalitet i vissa fall.
- Och att byta till en icke-WebKit-baserad webbläsare är det bästa alternativet.. Men det här alternativet är bara bra för macOS. Användare av iOS, iPadOS och webbläsare fortsätter att påverkas.
