6.4 C
Czech
Čtvrtek 12. února 2026
AppleProhlížeč Safari není tak bezpečný, jak Apple říká. Nová chyba umožňuje útočníkovi...

Prohlížeč Safari není tak bezpečný, jak Apple říká. Nová chyba umožňuje útočníkovi získat vaši historii procházení

Nová zranitelnost v prohlížeči Safari 15 může způsobit únik vaší historie procházení a také odhalit některé osobní údaje připojené k vašemu účtu Google. Informovala o tom služba FingerprintJS, která se zaměřuje na bezpečnost a soukromí prohlížečů.

Zranitelnost vychází z problému s implementací rozhraní API IndexedDB, které ukládá data v prohlížeči. Databáze IndexedDB dodržuje zásady stejného zdroje, které omezují interakci jednoho zdroje s daty, která byla shromážděna na jiných zdrojích. V podstatě může k datům přistupovat pouze webová stránka, která ta data předtím vygenerovala.

Pokud například otevřete svůj e-mailový účet na jedné kartě a poté otevřete škodlivou webovou stránku na jiné kartě, zásada stejného zdroje zabrání škodlivé stránce zobrazit jakákoliv data o vašem emailu.

Apple ale tuto databází špatně implementoval. Když webová stránka komunikuje s databází v prohlížeči Safari, tak se ve všech ostatních kartách a oknech v rámci stejné relace prohlížeče vytvoří nová prázdná databáze se stejným názvem. To znamená, že škodlivá stránka bude mít přístup k celému jménu databáze.

Odhaleno může být i vaše ID uživatelského účtu Google

V některých případech používají webové stránky v názvech databází jedinečné identifikátory specifické pro uživatele. Například YouTube vytváří databáze, které v názvu obsahují ověřený identifikátor uživatele Google. Tento identifikátor lze použít k zjištění osobních informací o uživateli, například jako je profilové fotografie. Tyto osobní informace by mohly útočníkovi pomoci určit identitu uživatele.

FingerprintJS vytvořil ukázkovou verzi webu využívající tuto zranitelnost, kterou si můžete vyzkoušet, pokud máte na Macu, iPhonu nebo iPadu prohlížeč Safari 15 a vyšší. V současné době detekuje pouze 30 populárních webů, které jsou touto chybou postiženy, zahrnují například Instagram, Netflix, Twitter, Xbox. V realitě je zranitelností zasažen každý web, který IndexedDB využívá.

Apple ví o této chybě již od 28. listopadu

Zranitelnost bohužel nelze nijak obejít. Podle služby FingerprintJS funguje zranitelnost i v otevřených anonymních oknech. Ani použití jiného prohlížeče nepomůže, protože kvůli restrikcím od Applu musí všechny prohlížeče vnitřně používat Safari engine.

Služba FingerprintJS nahlásila zranitelnost do WebKit Bug Tracker již 28. listopadu, ale aktualizace Safari zatím nebyla vydána.

Reklama

Doporučujeme

Fitbit Coach s AI od Gemini míří na iOS a do dalších zemí

Google rozšiřuje svého chytrého zdravotního asistenta z Fitbitu mimo USA a Android. Nově si ho vyzkouší i uživatelé iPhonů a lidé v pěti státech. Firma tím posiluje roli umělé inteligence ve svých zdravotních službách.

Google chystá první beta verzi Android 17

Google uzavřel testování Android 16 QPR3 a chystá další velký krok. Program beta se brzy přepne na Android 17. Přesné datum zatím nepadlo, ale nástup nové verze se blíží. Uživatelé Pixelů v beta programu přejdou automaticky.

Apple pustí ChatGPT, Claude a Gemini do CarPlay

Apple chystá výraznou změnu pro CarPlay. Do palubního systému aut mají zamířit populární AI chatboti třetích stran. Řidiči tak poprvé získají přímý přístup ke službám jako ChatGPT, Claude nebo Gemini přímo z displeje vozu. Novinka má dorazit v následujících měsících.

Trump Mobile T1 se nebude vyrábět v USA

Projekt vlastního telefonu od Trump Mobile znovu mění směr. Manažeři firmy tvrdí, že model T1 dorazí brzy, možná už na konci března. Zároveň ale padl původní slib o americké výrobě. Telefon projde jen finální montáží na Floridě.

Nový AirTag má hlasitější reproduktor, ale stále jde snadno umlčet

Apple uvedl druhou generaci AirTagu a tradiční rozborka od iFixit na sebe nenechala dlouho čekat. Novinka přináší hlasitější reproduktor, vylepšené vyhledávání na větší vzdálenost a modernější čip pro přesné určování polohy. Základní konstrukce ale zůstává velmi podobná původní verzi. A to má své důsledky.

Steam Machine od Valve má zpoždění kvůli velké paměti

Nová herní krabička od Valve měla dorazit na začátku roku 2026. Teď je všechno jinak. Firma oznámila odklad na pozdější část roku. Důvodem je nedostatek operační paměti a prudký růst jejích cen. Situace na trhu je podle firmy příliš nestabilní na to, aby potvrdila přesný termín i výslednou cenu.

Google oficiálně odhalil Pixel 10a před únorovým startem

Google přestal bojovat s úniky a rovnou ukázal Pixel 10a. Nový model potvrdil krátkým videem i stránkou v Google Store. Telefon dorazí už 18. února, kdy odstartují předobjednávky. Firma láká na novinky, které zatím drží pod pokličkou.

Google Home nově podporuje chytrá tlačítka v automatizacích

Google Home dohání velký dluh. Nová verze aplikace přidává podporu chytrých tlačítek v automatizacích. Uživatelé tak konečně mohou fyzickým stiskem ovládat další zařízení v domácnosti, nejen hlasem nebo přes mobil.

Sony WF-1000XM6 se ukazují na uniklých snímcích

Chystaná sluchátka Sony WF-1000XM6 se předčasně objevila v internetovém obchodě a únik odhalil jejich podobu i několik prvních detailů. Snímky rychle zmizely, ale internet je stihl zachytit. Nová generace tak na sebe upozorňuje ještě před oficiálním představením.

Google chystá aplikaci Desktop Camera pro Android počítače

Google potichu zveřejnil novou aplikaci s názvem Desktop Camera. Objevila se na Google Play bez větší pozornosti. Vypadá jako první náznak toho, jak bude focení fungovat na připravovaných Android počítačích. Aplikace působí jednoduše a teprve na začátku vývoje.

Samsung Galaxy Z TriFold se vyprodal během minut

Samsung spustil prodej svého nového trojitě skládacího telefonu a zásoby zmizely téměř okamžitě. Zájem překvapil i zkušené technologické novináře. Mnozí čekali, že extrémní cenovka zájem rychle ochladí. Opak se stal realitou už během prvních minut.

Android posiluje ochranu proti krádežím telefonů

Google rozšiřuje sadu funkcí, které mají zlodějům zkomplikovat život. Novinky navazují na nástroje představené už v minulých letech a míří hlavně na ochranu dat i samotného zařízení. Cílem je, aby se ztracený nebo ukradený mobil stal pro pachatele co nejméně užitečný.

Moltbot láká tisíce lidí na osobního AI asistenta ale zároveň otevírá dveře rizikům

Otevřený projekt Moltbot se během pár týdnů proměnil v jeden z nejrychleji rostoucích AI nástrojů. Nabízí asistenta, který píše na WhatsApp nebo Slack a sám plní úkoly. Zájem letí nahoru. Spolu s ním ale i obavy o bezpečnost.
Reklama
Reklama
Reklama
Reklama