当前位置:首页 > 技术知识 > 正文内容

GNOME桌面环境官方邮件客户端被曝隐私漏洞

maynowei11个月前 (08-07)技术知识113

IT之家 7 月 19 日消息,科技媒体 NeoWin 昨日(7 月 19 日)发布博文,报道称系统管理员 Mike Cardwell 曝光 Evolution 邮件客户端存在隐私问题,DNS 预取功能会泄露用户活动。

IT之家注:Evolution 是 GNOME 桌面环境的官方个人信息管理器和邮件客户端,集成邮件、日历和地址簿功能,方便用户管理电子邮件、日历、联系人和任务等。

Cardwell 指出在 Evolution 客户端中,电子邮件可以包含一个带有 rel 属性设置为 dns-prefetch 的链接 HTML 标签,并且 href 属性中包含一个跨域,用于告诉浏览器或邮件客户端预先解析该域的 IP 地址。

通常,对于任何远程内容,Evolution 使用的 Web 渲染引擎 WebKitGTK 应该发出一个名为 WebPage::send-request 的信号,并根据“加载远程内容”设置决定是否阻止连接,该设置禁用时应该阻止追踪器和其他不良内容。

不过其中的问题是,WebKit 并不发送该信号,而是直接进行 DNS 查询。这完全绕过了 Evolution 的隐私防护措施。因此,发件人可以不需要收件方同意,可以看到收件方是否打开了他们的邮件、何时打开。

Cardwell 后续还挖掘发现,利用该漏洞,不仅可以知道以及 DNS 解析器的 IP 地址,而且还能知道用户的实际 IP 地址。

不过 GNOME 开发者并不认同这个漏洞,一位开发者指责他在博客上“抹黑项目”,称其“自以为是”,并认为他的报告是“适得其反且令人沮丧的”。

相关文章

高考一词多义考点! 30个高频词汇,完形填空再也不怕啦

1. address·/a'dres/ v.处理(问题)We must address the issue of climate change.·/'aedres/ n.地址Pleas...

btrace 3.0 重磅新增 iOS 支持!免插桩原理大揭秘!

重磅更新btrace 是由字节跳动抖音基础技术团队自主研发的面向移动端的性能数据采集工具,它能够高效的助力移动端应用采集性能 Trace 数据,深入剖析代码的运行状况,进而辅助优化提升移动端应用的性能...

Go语言进阶:时间轮(golang时间轮)

时间轮概念时间轮(Timing Wheel)是一种高效的定时任务调度数据结构,特别适合处理大量定时任务。它通过一个循环数组(轮盘)和多个槽位(buckets)来组织定时任务,每个槽位代表一个时间间隔。...

oracle和mysql的优缺点对比(oracle和mysql哪个简单)

oracle的优缺点优点:开放性:oracle 能所有主流平台上运行(包括 windows)完全支持所有工业标准采用完全开放策略使客户选择适合解决方案对开发商全力支持;可伸缩性,并行性:Oracle...

采用Oracle OSB总线进行服务注册和接入

做大型企业内部业务系统集成的应该都知道,Oracle SOA套件当前是应用广泛的一个商业集成产品套件,其中包括了OSB服务总线, BPEL业务流程引擎,BPM业务流程管理,ODI大数据服务集成,MFT...

面试官:说说Oracle数据库result cache的原理是什么?

概述前面已经用实验给大家介绍了Result Cache相关内容,今天主要讨论一下Oracle 11g Result Cache的深层原理。从参数看,Oracle提供了Client Result Cac...