Google отслеживала действия пользователей браузера Safari

Google отслеживала действия пользователей браузера Safari

Интернет-компания Google отслеживала действия пользователей браузера Safari, предустановленного на смартфонах iPhone, планшетах iPad и компьютерах Mac, нарушая тем самым нормы приватности персональных данных, сообщает The Wall Street Journal со ссылкой на исследование Стэнфордского университета.



По данным исследователей из Стэнфордской лаборатории веб-безопасности и Центра интернета и общества, Google с помощью своей рекламной системы DoubleClick намеренно обходила одну из настроек приватности Safari, которая по умолчанию блокирует сохранение истории посещения сайтов. Это позволяло компании отследить активность пользователя на различных интернет-страницах.

Подобные нарушения числятся еще за тремя компаниями - Vibrant Media, Media Innovation Group и PointRoll, говорится в исследовании. По данным представителя Стэнфорда Джонатана Майера (Jonathan Mayer), инцидент мог потенциально затронуть миллионы пользователей Safari.

Google заявила, что начала использовать указанную функцию в браузере Safari в прошлом году, когда запускала кнопку "+1", аналогичную по функционалу кнопке "Мне нравится" (Like) в соцсети Facebook. Если пользователь или его друзья в Google+ отметили какой-либо контент кнопкой "+1", то система запоминала их предпочтения и корректировала поисковую выдачу.

Для более эффективного отслеживания предпочтений пользователей, Google создавала временную связку между своими серверами и браузером Safari. "Мы специально сделали так, что информация, переходящая между браузером Safari и серверами Google была анонимной. Для этого мы создавали барьер между персональными данными пользователя, хранящимися на устройстве, и посещаемыми страницами", - заявила агентству Bloomberg представитель Google Рейчел Уэтстоун (Rachel Whetstone), сообщает РИА новости.

В то же время, по ее словам, в браузере Safari содержалась функция, которая позволяла сохранять рекламные куки - небольшие фрагменты данных, создаваемые веб-страницей и сохраняемые на компьютере в виде файла, который браузер пересылает серверу при попытке открыть данную страницу. "Мы не ожидали, что это может произойти", - заявила Уэтстоун.

По словам представителя Google, компания начала удалять рекламные куки из браузеров Safari. Она также подчеркнула, что в результате инцидента угрозы для персональных данных пользователей - например, списка контактов или регистрационных данных - нет.

Apple, разрабатывающая Safari, в курсе того, что сторонние компании периодически пытаются намеренно использовать недоработки в системе приватности браузера в собственных интересах, заявил Bloomberg представитель Apple Билл Эванс (Bill Evans). "Мы работаем над тем, чтобы это прекратить", - добавил он.

Американская организация по защите прав потребителей уже направила письмо в Федеральную комиссию по торговле (FTC) с требованием санкций в отношении Google. "Пользователи Safari, запретившие отслеживать историю посещения сайтов, не знали о том, что за ними следят", - заявил представитель Consumer Watchdog Джон Симпсон (John Simpson). Кроме того, письма с требованием проверить, не нарушила ли Google свои договоренности с FTC, в комиссию направили несколько американских конгрессменов.

Крупнейшая в мире интернет-компания не впервые сталкивается с критикой по поводу защиты и использования личных данных пользователей. В прошлом году Google согласилась на регулярные проверки соблюдения норм приватности со стороны FTC.

В прошлом месяце Google заявила, что планирует до конца февраля унифицировать правила приватности личных данных пользователей своих ключевых продуктов. Однако американские правозащитники уже призвали власти США заблокировать внедрение новой политики приватности, полагая, что она вводит в заблуждение пользователей, не подразумевает обязательное получение согласия пользователей на передачу их данных сторонним компаниям и не отвечает требованиям программы по защите тайны личной жизни, реализовать которую интернет-компанию обязала FTC.

Уязвимость переполнения глобального буфера в zlib грозит DoS и даже RCE

В широко используемой библиотеке zlib выявлена критическая уязвимость, позволяющая через порчу памяти вызвать сбой программы (DoS). Ее также потенциально можно использовать для удаленного выполнения стороннего кода в системе.

Пока не решенной проблеме, классифицируемой как переполнение буфера в глобальной памяти, присвоен идентификатор CVE-2026-22184. Поскольку эксплойт тривиален, степень опасности уязвимости была оценена в 9,3 балла по шкале CVSS.

Катастрофическая ошибка возникает при запуске утилиты untgz, а точнее, при выполнении функции TGZfname(), отвечающей за обработку имен архивных файлов, вводимых через консоль.

Как оказалось, уязвимый код не проверяет длину ввода перед копированием. Когда она превышает 1024 байт, происходит запись за границей буфера, что приводит к нарушению целостности памяти.

Проблему усугубляет тот факт, что untgz отрабатывает до парсинга и валидации архива. Эксплойт в данном случае не требует создания вредоносного файла со сложной структурой, достаточно лишь передать длинное имя в качестве аргумента командной строки.

Уязвимости подвержены все сборки zlib до 1.3.1.2 включительно. В качестве временной меры защиты админам и разработчикам рекомендуется ограничить использование untgz либо вовсе удалить соответствующий пакет до появления пропатченной версии.

RSS: Новости на портале Anti-Malware.ru