根据美国加州大学圣地牙哥分校一份JavaScript网页程序隐私资料流向验证研究报告显示,Alexa排行前五万的网站中,有485个网站利用浏览器漏洞未经使用者同意就读取浏览记录。包括IE及Firefox都尚未修补该漏洞。
这485个网站中共有63个网站会把浏览记录上传,其中46个网站积极运用这些记录,其他17个网站则不确定用途。
由于大部分的浏览器让程序共用浏览记录、文件快取、域名快取,导致网站可以透过JavaScript程序取得浏览记录。该份报告指出,有两家网站分析工具公司Tealium与Beencounter销售此类工具软件。
网站透过JavaScript程序可以了解使用者看过哪些网站,甚至是哪些网页,网站可以据此呈现不同的广告,或者选定攻击的目标。但是恶意网站也可以据此判断使用者是否去过某网站(例如A银行),并诱导使用者连接到特定的网站。而不管是为了广告用途或者是恶意用途,网站可以透过这个功能判断使用者是否连接到特定网址。
该份报告指出,YouPorn.com、TwinCities.com、Charter.net等网站均会读取使用者的浏览纪录,幸好新一代的浏览器已经对此免疫,苹果的Safari及Google的Chrome这两种浏览器最新版本已经修补这个问题,Firefox则要等到4.0版,IE只能在“InPrivate浏览”匿踪模式下才能避免被读取浏览记录。FireFox的NoScript则可以关闭大部分的JavaScript程序,仅让授权过的程序执行。
除了侦测浏览技术之外,该份报告亦追踪网站关于窃取cookie、挟持网址(强迫使用者观看特定网页)、行为追踪等行为,例如微软、Wired杂志、日本雅虎及YouTube等网站会追踪使用者的行为,依网站不同可能追踪使用者滑鼠的位置、移动的方式、选取的文字等等。
原文出处:http://www.enet.com.cn/article/2010/1208/A20101208794248.shtml
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
浏览器漏洞及Office漏洞主导“补丁日”
上个月微软补丁星期二的公告数量有所减少,而2016年8月补丁日继续这一趋势,总共只有9个公告,其中5个被评为严重……
-
Adobe修复严重Reader和Acrobat缺陷 加强JavaScript控制
Adobe系统公司发布了其季度安全更新,修复了Reader和Acrobat软件中的六个严重漏洞。更新影响Adobe Reader X和Adobe Acrobat X 10.1.1及早期版本。
-
IE浏览器曝出安全漏洞 黑客可以窃取密码
电脑安全研究者日前表示,微软广泛流行的IE浏览器存在漏洞,黑客可以通过窃取证书,从而进入Facebook、Twitter和其它网站。研究者将这种技术叫做“cookiejacking”。
-
微软修复严重的浏览器漏洞和Stuxnet恶意软件漏洞
微软在本周二发布了17个安全公告,修复了被 Stuxnet恶意软件利用的零日漏洞,阻止攻击者以IE中的几个严重漏洞为攻击目标。