Новости компьютерной безопасности:

  Latest News

Attackers Leveraging JavaScript & CSS to Steal User Browsing History

С сайта: Vulnerability(cybersecuritynews.com)

Attackers Leveraging JavaScript & CSS to Steal User Browsing History

Author: Kaaviya

Web browsing history, a feature designed to enhance user convenience by styling visited links differently, has inadvertently become a privacy vulnerability exploited by attackers. 

While this functionality helps users navigate websites by visually distinguishing visited links, it also opens the door for malicious actors to infer sensitive browsing habits using advanced techniques.

The security researcher, Lukasz Olejnik claims that the CSS : visited pseudo-class, which browsers utilize to design links differently after users have visited them. What appears to be a useful navigational aid actually creates a side channel that attackers can exploit.

cyber security news
Malicious actors have developed numerous techniques to detect these style differences. One common method uses JavaScript to examine computed styles:

cyber security news
Advanced Attack Techniques
Beyond basic style detection, attackers have developed increasingly sophisticated methods. 

“Timing attacks measure rendering differences between visited and unvisited links, while pixel color attacks can detect even subtle visual variations,”explainsDr. Ana Chen, a cybersecurity researcher at the Digital Privacy Institute.

Process-level exploits like SpectreJS can even breach browser defenses by leveraging renderer vulnerabilities to access internal visited link data directly.

Research has demonstrated that browsing histories are remarkably unique—studies show 97-99% of users have distinct browsing patterns that function almost like fingerprints. 

This data reveals sensitive information about health concerns, financial interests, and political affiliations.

The New Solution: Partitioning
After years of insufficient mitigations, browser vendors are implementing a more comprehensive solution: partitioning visited link history. 

Chrome version 132 has already implemented this feature (behind the flag #partition-visited-link-database-with-self-links).

The new system stores visited links using a triple-key approach:

  • Link URL (destination).
  • Top-level site (domain of main browsing context).
  • Frame origin (origin of the frame rendering the link).

This partitioning ensures that a link is only styled as:visited if it was visited from the same top-level site and frame origin, effectively preventing cross-site history leaks.

For users concerned about their privacy today, security experts recommend using private browsing modes and regularly clearing browsing history until these protections become standard across all browsers.



#CSS #Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Attackers Leveraging JavaScript & CSS to Steal User Browsing History
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.