Новости компьютерной безопасности:

  Latest News

Google to Patch 23-years Old Chrome Vulnerability That Leaks Browsing History

С сайта: Vulnerability(cybersecuritynews.com)

Google to Patch 23-years Old Chrome Vulnerability That Leaks Browsing History

Author: Guru Baran

Google has announced a significant security improvement for Chrome version 136. This update addresses a 23-year-old vulnerability that could allow malicious websites to snoop on users’ browsing histories.

The fix, called “:visited link partitioning,” makes Chrome the first major browser to completely eliminate this long-standing privacy risk that has plagued web browsers since the early days of CSS.

The Purple Link Issue
Since the web’s early days, browsers have used the CSS :visited selector to style links users have previously clicked, typically turning them purple. This seemingly innocent feature has harbored a serious security flaw that security researchers have warned about for decades.

“What happens when you click a link? It turns purple!” explains Google in its announcement. This color change occurs because browsers apply special styling using the CSS :visited selector:

cyber security news
However, this traditional implementation allowed any website to detect whether a visitor had previously accessed specific URLs by checking if the browser rendered those links as “visited,” effectively leaking browsing history across different sites.

The core problem stems from how browsers maintained a global, unpartitioned list of visited URLs.

This meant that if a user visited Site B through a link on Site A, any other website could later determine that the user had visited Site B, even if the user never clicked a link to Site B from that third site.

cyber security news
cyber security newsBefore partitioning
Malicious websites could create invisible links to thousands of popular websites and use various techniques to detect which ones the browser styled as :visited, creating an effective fingerprinting mechanism that revealed users’ browsing patterns.

How Partitioning Fixes The Problem
Chrome’s solution implements “partitioning” that associates visited links with their original context. Instead of maintaining a single global history list, Chrome will now store visited links alongside information about where they were clicked, including:

  • The link URL
  • The top-level site
  • The frame origin

cyber security news
“Partitioning protects your browsing history by only showing a link as visited if you’ve clicked on that link from this site before,” Google explains. 

“This effectively prevents cross-site history leaks while preserving the user experience benefit of visited link styling”.

cyber security newsAfter Partitioning
Self-Links Exception
To maintain usability, Chrome has implemented a “self-links carveout” that allows websites to display their own subpages as visited, even if the user accessed them from a different site.

Google justifies this exception by noting that “sites have other methods of tracking whether a user has visited its subpages,” so no new privacy risk is introduced.

This carveout only applies to a site’s own subpages. Links to third-party sites or in third-party iframes remain strictly partitioned, enforcing proper security boundaries.

The fix is launching with Chrome version 136, making Google’s browser the first to solve this decades-old security vulnerability completely. Other browsers have previously implemented partial mitigations that slowed down such attacks but did not eliminate them entirely.

Security experts have praised this approach as the right balance between maintaining web compatibility and protecting user privacy, addressing a vulnerability that has persisted since the CSS specification first introduced the :visited selector functionality.



#Chrome #Cyber_Security #Cyber_Security_News #Google #Vulnerability

Оригинальная версия на сайте: Google to Patch 23-years Old Chrome Vulnerability That Leaks Browsing History
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.