Mozilla 修补 Firefox 漏洞,阻止跨站点跟踪 Cookie

sugar2021-02-25 10:37:25

Mozilla说,Firefox 86中的“Total Cookie Protection”功能可防止侵入性的跨站点跟踪Cookie。

Mozilla基金会已经发布了最新版本的Firefox浏览器,该浏览器具有新的隐私保护功能,可以挤压跨站点跟踪Cookie,并且还提供了大量安全漏洞修复程序。

周二发布的Firefox 86包括一项名为Total Cookie Protection的隐私保护功能。这项新功能隔离了每个网站分配的每个Cookie,从而防止网站以侵入性,跨站点的方式跟踪互联网用户。

周二,Tim Huang、Johann Hofmann和Arthur Edelstein表示:“Total Cookie Protection将Cookie限制在创建它们的网站上,从而防止跟踪公司使用这些Cookie从一个网站跟踪你在另一个网站的浏览情况。”

Cookies:破坏隐私问题

HTTP cookie是由网络浏览器在用户浏览各种网站时存储的小型数据文件。它们用作改善Web浏览体验并启用特定于用户的广告的唯一标识符,这是互联网经济的必要组成部分。

但是,跟踪cookie也会带来“严重的隐私漏洞”,Mozilla表示,因为第三方公司(例如数据经纪人,联盟网络和广告网络)可以使用它们来跟踪用户的浏览器活动,即使他们访问其他网站也是如此。然后,广告商可以使用跟踪Cookie来更好地了解用户访问的网站(无论是社交媒体网站还是其他网站),并最终拼凑出用户身份的数字图片。这些详细信息也可以转移到第三方并存储在远程服务器上。

Huang,Hofman和Edelstein说:“这种基于cookie的跟踪长期以来一直是收集用户情报的最普遍的方法。” “这是大规模商业跟踪的关键组成部分,它使广告公司可以悄悄地为您建立详细的个人资料。”

Firefox Total Cookie Protection

Total Cookie Protection旨在通过为用户访问的每个网站创建Mozilla所谓的单独的“cookie”来解决其中的一些隐私问题。

每次用户访问网站时,该网站(或网站中嵌入的第三方内容)都会将cookie存放在用户的浏览器中。然后,该Cookie被限制在分配给该网站的“ Cookie Jar”中,但不允许与任何其他网站共享。这将防止各种第三方公司进行侵入性的跨站点跟踪。

Mozilla表示,当出于非跟踪目的而需要跨站点Cookie(包括流行的第三方登录提供商使用的跨站点Cookie)时,Total Cookie Protection确实对跨站点Cookie做出了“有限例外”。

Huang,Hofman和Edelstein说:“只有当Total Cookie Protection检测到您打算使用提供商时,它才会授予该提供商许可使用专门用于您当前访问的站点的跨站点cookie。” “此类暂时例外可在不影响您的浏览体验的情况下提供强大的隐私保护。”

浏览器采取跟踪Cookie隐私权措施

自2018年以来,Mozilla就一直在反对追踪cookie的战争之路,当时它宣布了一项运动,默认在Firefox中阻止追踪cookie并在其浏览器中实施各种其他隐私措施。出于立场考虑,Firefox在2018年10月推出了(默认情况下)增强的跟踪保护功能,该功能使用户可以选择阻止cookie和第三方跟踪器的存储访问。

其他浏览器已经提出了自己的各种策略来应对由跟踪cookie引入的隐私漏洞。例如,谷歌在2020年设定了一个激进的两年期限,要求放弃其Chrome网络浏览器中对第三方跟踪Cookie的支持。苹果在三月份发布了Safari浏览器的更新,默认情况下将阻止第三方cookie。

Mozilla Firefox 86安全修复

Firefox 86还提供了三个针对高严重性漏洞的安全修复程序。这些漏洞中的两个存在于内容安全策略(CSP)中,它是一种用于浏览器的安全机制,可防止跨站点脚本,点击劫持和其他代码注入攻击。第一个漏洞(CVE-2021-23969)可能允许远程攻击者获取敏感数据。在为CSP创建违规报告的过程中,Firefox对该过程的实现错误地将源文件设置为重定向的目标。

漏洞搜索引擎Vulmon的分析表明:“通过说服受害者访问特制网站,远程攻击者可以利用此漏洞来获取重定向的目标。”

Mozilla通过使源文件成为重定向目标的源而不是重定向目标来解决了该漏洞。

另一个漏洞(CVE-2021-23968)源自CSP违规报告流程。尽管没有找到有关此漏洞的详细信息,但Mozilla表示该漏洞可用于泄漏统一资源标识符(URI)中包含的敏感信息。

“如果内容安全策略阻止了框架导航,则在违规报告中报告了框架中重定向的完整目标;与原始框架URI相对”。

mozillacookie
本作品采用《CC 协议》,转载必须注明作者和本文链接
Mozilla说,Firefox 86中的“全面Cookie保护”功能可防止侵入性的跨站点Cookie跟踪。Mozilla基金会已经发布了最新版本的Firefox浏览器,该浏览器具有新的隐私保护功能,可以挤压跨站点Cookie跟踪,并且还提供了大量安全漏洞修复程序。于周二发布的Firefox 86包含了它所谓的称为Total Cookie Protection的增强隐私功能。这项新功能隔离了每个网站分配的每个Cookie,从而防止网站以侵入性,跨站点的方式跟踪互联网用户。
对于高级攻击者来说,研究人员观察到活跃的攻击者以各种方式获取 cookie。有时,随着特定活动的启动,这些检测结果会急剧上升。此外,一些使用 cookie 的合法应用程序可能会泄露它们,从而将令牌暴露给攻击者。其中一个键值对指定cookie的过期时间,即cookie在必须更新之前的有效时间。
新发现的网络攻击通过使用名为FriarFox的自定义恶意Mozilla Firefox浏览器扩展程序,控制了受害者的Gmail帐户。研究人员说,在1月和2月观察到的威胁运动针对的是藏族组织,并与TA413有关,TA413是已知的高级持续威胁组织,研究人员认为该组织与中国政府保持一致。研究人员说,这次攻击的幕后组织旨在通过窥探受害者的Firefox浏览器数据和Gmail邮件来收集受害者的信息。
据周三发布的公司博客称,谷歌正在将其在 Chrome 中删除第三方 cookie 的计划推迟到 2024 年下半年。Cookie 是广告商和发布商用来向用户投放广告的一小部分文字。
firefox批量get password
2022-08-23 15:56:55
firefox批量get password
FFDroider的目标是存储在Google Chrome、Mozilla Firefox、Internet Explorer和Microsoft Edge中的cookie和帐户凭证。
据InQuest、Zscaler、Cyfirma等研究组织报告,地下市场最近冒出了一款名为Mystic Stealer的新恶意软件,能够从近40个Web浏览器和70多个浏览器扩展中窃取凭据,主要针对加密货币钱包、Steam和Telegram进行攻击,并且还采用了多种机制来规避分析。试验结果表明,Mystic Stealer采用代码操作技术逃避了大多数防病毒产品的检测。Mystic Stealer的这些能力及其在地下论坛中收获的好评进一步吸引了不法分子的注意,需要警惕其对组织和个人有可能构成的重大威胁。
一种新的信息窃取恶意软件将目光投向了 Apple 的 macOS 操作系统,以从受感染的设备中窃取敏感信息。它被称为MacStealer,是使用 Telegram 作为命令和控制 平台来泄露数据的威胁的最新示例。它主要影响运行 macOS 版本 Catalina 以及之后运行在 M1 和 M2 CPU 上的设备。
MHDDoS是一款功能强大的DDoS服务器/站点安全测试工具,该工具包含56种技术,可以帮助广大研究人员对自己的服务器或网站执行DDoS安全测试。?源码安装该工具基于Python开发,因此我们首先需要在本地设备上安装并配置好Python环境。
Facebook 的商业和广告账户正处于正在进行的名为Ducktail的活动的接收端,该活动旨在作为财务驱动的网络犯罪活动的一部分夺取控制权。 芬兰网络安全公司 WithSecure(前身为 F-Secure Business)在一份新报告中表示: “威胁行为者的目标是可能使用信息窃取恶意软件访问 Facebook Business 帐户的个人和员工。”
sugar
暂无描述