Firefox-svakhet gjorde sporing mulig også i privat nettlesing
Forskere hos Fingerprint har funnet en feil som rammer alle Firefox-baserte nettlesere. Svakheten ligger i IndexedDB og kan brukes til å gjenkjenne den kjørende nettleserprosessen også i sammenhenger der brukeren forventer sterkere isolasjon, som privat nettlesing i Firefox. Funnet ble meldt til Mozilla og til Tor-prosjektet, og er rettet i Firefox 150 og ESR 140.10.0.
Hva det betyr for virksomheten
Dette er ikke en sårbarhet som gir angripere tilgang til systemer, men et personvernproblem. Privat nettlesing brukes ofte som et tiltak i seg selv, både av ansatte og av kunder som besøker deres tjenester. Når isolasjonen ikke holder, svikter en forutsetning virksomheter kan ha bygget vurderinger på, for eksempel i vurderinger av personvernkonsekvenser. For virksomheter med ansatte i utsatte roller kan sporbarhet på tvers av kontekster også ha en operativ side.
Berigo anbefaler
- Rull ut Firefox 150 eller ESR 140.10.0 på virksomhetens maskiner gjennom ordinær programvaredistribusjon.
- Gå gjennom om noen interne rutiner eller personvernvurderinger bygger på at privat nettlesing gir isolasjon.
- Sørg for at ESR-kanalen faktisk følges opp; den henger ofte etter i sentralt styrte miljøer.
- Vurder om ansatte i utsatte roller trenger sterkere tiltak enn nettleserens egne personvernfunksjoner.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt