GNOME 桌面环境官方邮件客户端被曝隐私漏洞

GNOME 桌面环境官方邮件客户端被曝隐私漏洞

7 月 19 日消息,科技媒体 NeoWin 昨日(7 月 19 日)发布博文,报道称系统管理员 Mike Cardwell 曝光 Evolution 邮件客户端存在隐私问题,DNS 预取功能会泄露用户活动。

注:Evolution 是 GNOME 桌面环境的官方个人信息管理器和邮件客户端,集成邮件、日历和地址簿功能,方便用户管理电子邮件、日历、联系人和任务等。

Cardwell 指出在 Evolution 客户端中,电子邮件可以包含一个带有 rel 属性设置为 dns-prefetch 的链接 HTML 标签,并且 href 属性中包含一个跨域,用于告诉浏览器或邮件客户端预先解析该域的 IP 地址。

通常,对于任何远程内容,Evolution 使用的 Web 渲染引擎 WebKitGTK 应该发出一个名为 WebPage::send-request 的信号,并根据“加载远程内容”设置决定是否阻止连接,该设置禁用时应该阻止追踪器和其他不良内容。

不过其中的问题是,WebKit 并不发送该信号,而是直接进行 DNS 查询。这完全绕过了 Evolution 的隐私防护措施。因此,发件人可以不需要收件方同意,可以看到收件方是否打开了他们的邮件、何时打开。

Cardwell 后续还挖掘发现,利用该漏洞,不仅可以知道以及 DNS 解析器的 IP 地址,而且还能知道用户的实际 IP 地址。

不过 GNOME 开发者并不认同这个漏洞,一位开发者指责他在博客上“抹黑项目”,称其“自以为是”,并认为他的报告是“适得其反且令人沮丧的”。

猜你喜欢

钱宏明送妻女出国,借亲姐顶罪,才明白柳石堂为何不待见他

尽管沈嘉丽成了家庭主妇,生活几乎不需要动手,她连家里的一些小修小补都不愿意亲自动手,但每个月钱宏明都会按时给她十万块钱生活费,她想买什么就买什么,钱宏明从不干涉。 然而,在他安排好妻子和女儿的安全之后,钱宏…

钱宏明送妻女出国,借亲姐顶罪,才明白柳石堂为何不待见他

熟人盗刷超万元!男子利用网贷骗走9万多元

大象新闻记者孔旭阳马骏沈伟夏秀琴今年5月21日洛阳市的张先生在超市买完东西扫码付款时发现账号里零钱不足自动跳转到银行卡支付而随后收到的银行短信让他很是纳闷儿银行卡钱突然少了很多。老张连忙打开手机银行查看钱数果然不对他又用手机APP查看了其他

熟人盗刷超万元!男子利用网贷骗走9万多元

3对母女乘车阿坝坠河已有5人遇难 搜救仍在继续

7月2日,四川阿坝县发生一起车祸,导致2人死亡,5人失联。在后续的搜救中,陆续找到了3名遇难者。7月18日,从失联人员亲属处了解到,搜救过程中又发现了一名女性遇难者。目前,仍有1名女士和1名儿童失联

3对母女乘车阿坝坠河已有5人遇难 搜救仍在继续

河南:全力保障秋粮生产 科技助力抗旱保苗

我国多地持续遭遇高温天气,对农业生产造成一定影响。各地正采取措施,全力保障秋粮作物生长。河南迎来新一轮大范围高温天气,局地气温超过42℃。当前正值全省5700多万亩玉米生长发育的关键期,作物对水肥需求增加

河南:全力保障秋粮生产 科技助力抗旱保苗

聚乙烯异形件导轨该如何选择?

梳理异形件参数(形状、重量、尺寸)和运动需求(轨迹、速度、精度);分析工作环境(温度、介质、清洁度);确定安装空间和结构限制;匹配导轨类型(直线 弧形定制)、材质(钢不锈钢合金)、精度…

聚乙烯异形件导轨该如何选择?