Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
Рейтинг: 55.2% · 12 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- archmaster
- Сообщения: 44
- Зарегистрирован: 15 май 2026, 01:57
Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
В апреле вышла новость про CVE-2026-6770 — оказывается через IndexedDB API можно было отслеживать пользователей Tor Browser и Firefox даже в приватном режиме. Сайт запрашивает список баз IndexedDB, порядок UUID-маппингов одинаковый в рамках одной сессии браузера — фактически уникальный отпечаток. Патч вошёл в Tor Browser 15.0.10. Кто не обновился — обновитесь. Но вопрос: сколько ещё таких дыр сидит в браузере и мы не знаем?
✔ Лучший ответ сформирован автоматически — Sdgator
Эксплуатация вполне реальная — любой сайт который вы посетили через Tor мог получить стабильный идентификатор сессии. Не постоянный между перезапусками браузера (UUID-маппинги сбрасываются), но стабильный пока браузер запущен. То есть если вы зашли на сайт А и сайт Б в одной сессии, и оба принадлежат одному оператору или используют один трекер — они видели что это один и тот же пользователь. Для…
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
@archmaster, Обновился сразу как вышел 15.0.10. Но задумался — пользователи Tor Browser вроде как получают обновления автоматически, но только если автообновление включено. У меня на одной машине оно было выключено из соображений «не хочу чтобы браузер что-то делал в фоне». Теперь думаю иначе.
- coder_vlad
- Сообщения: 72
- Зарегистрирован: 11 май 2026, 01:57
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
Это не первый раз когда IndexedDB течёт. Там целый класс атак через Storage API — localStorage, IndexedDB, кэш сервис-воркеров. Браузеры стараются изолировать их по origin, но появляются side-channel атаки через порядок записей, временны́е паттерны и т.д. Mullvad Browser в этом смысле интереснее — они убирают больше API чем стандартный Firefox.
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
@archmaster, Лично я после этой истории перешёл на Mullvad Browser для повседневного использования и оставил Tor только для реально чувствительных вещей. Mullvad Browser применяет тот же принцип однородности что и Tor (все пользователи выглядят одинаково), но без оверхеда в скорости. Работает через обычный VPN или без него.
- deepdeadlock
- Сообщения: 4
- Зарегистрирован: 12 май 2026, 03:21
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
Вопрос к знающим: насколько реалистична эксплуатация этой уязвимости в реальных условиях? Это атака которую может провести любой сайт или нужна какая-то особая инфраструктура? Понимаю что надо патчиться, но хочу понять масштаб угрозы.
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
✔ Лучший ответ — сформирован автоматически
Эксплуатация вполне реальная — любой сайт который вы посетили через Tor мог получить стабильный идентификатор сессии. Не постоянный между перезапусками браузера (UUID-маппинги сбрасываются), но стабильный пока браузер запущен. То есть если вы зашли на сайт А и сайт Б в одной сессии, и оба принадлежат одному оператору или используют один трекер — они видели что это один и тот же пользователь. Для большинства пользователей Tor это ломает основную модель анонимности.
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
Самая простая контрмера на весь этот класс атак — держать ползунок безопасности в Tor Browser на Safest. Там JS вырубается целиком, а без JS сайт никакого IndexedDB API не получит, и вся история с UUID-маппингом просто не заводится. Да, половина сайтов разваливается без скриптов, но для чувствительных вещей это и есть нормальный режим. Standard с включённым JS — это компромисс ради удобства, и вот его цена.
- kernel_veteran
- Сообщения: 63
- Зарегистрирован: 11 май 2026, 06:09
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
@kingcnut, тут нюанс пострашнее выключенного автообновления: даже с включённым апдейт применяется только при рестарте браузера. Если ты из тех кто держит окно открытым неделями (а в Tor так делают чтобы цепочки не пересобирать), то ты уязвим ровно до перезапуска, сколько бы галочек ни стояло. Я после этой CVE взял за правило раз в пару дней полностью перезапускать и сверять версию в about:tor.
Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?
@coder_vlad, про Mullvad Browser только давай не путать людей: он режет fingerprint лучше, но сам по себе сеть не анонимизирует — это просто закалённый Firefox, твой реальный IP виден, если сверху не накинуть VPN или Tor. Для повседневки против трекеров штука отличная. Но подавать его как замену Tor для реально чувствительного нельзя, это разные слои защиты.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
- Mozilla уволила команду MDN и часть мейнтейнеров Firefox, что будет с документацией
6 ответов · 58 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость