设为首页
收藏本站
开启辅助访问
首页
Portal
社区
BBS
签到
本版
文章
帖子
用户
快捷导航
QQ登录
微博登录
微信登录
注册
|
登录
奇客居
»
社区
›
科技生活
›
科技前沿
›
邮件客户端Evolution曝DNS预取隐私漏洞,或致用户信息泄 ...
[科技前沿]
字节跳动发布Seed Diffusion Preview:代码
[科技前沿]
俄罗斯禁售多家中国卡车品牌,称其威胁公共
[科技前沿]
Chrome浏览器市场份额激增至69.98%,Edge、
[科技前沿]
全屋空气,领航未来,美的空调掀起“夏日清
[科技前沿]
什么?这届大学生的全能AI伙伴来啦!讯飞星
字节跳动发布Seed Dif
俄罗斯禁售多家中国卡
Chrome浏览器市场份额
返回列表
发布主题
邮件客户端Evolution曝DNS预取隐私漏洞,或致用户信息泄露
[复制链接]
查看:
15
|
回复:
0
爱你不止三千遍
爱你不止三千遍
当前离线
积分
156
35
主题
94
帖子
156
积分
注册会员
注册会员, 积分 156, 距离下一级还需 44 积分
注册会员, 积分 156, 距离下一级还需 44 积分
积分
156
收听TA
发消息
发表于 2025-7-26 07:57:29
|
显示全部楼层
|
阅读模式
7月19日消息,系统管理员Mike Cardwell近日曝光了邮件客户端Evolution存在的一项隐私隐患。据称,该客户端的DNS预取功能可能造成用户活动信息的泄露。
Evolution是GNOME桌面环境的官方个人信息管理工具,具备邮件、日历、联系人和任务管理功能,广泛用于整合通信与日程安排。
Cardwell指出,Evolution在处理邮件内容时,允许嵌入带有rel属性设为dns-prefetch的HTML链接。此类标签会触发对指定跨域地址的DNS预解析。正常情况下,Evolution所使用的Web渲染引擎WebKitGTK应通过“加载远程内容”设置判断是否允许进行网络请求。若此设置关闭,应阻止对追踪器等外部资源的访问。
然而,问题在于WebKitGTK在处理这些DNS预取请求时,并未调用相应的信号机制,而是直接发起DNS查询。这一行为绕过了Evolution原有的隐私保护机制。结果是,邮件发送者可以在未经接收者同意的情况下,确认邮件是否被打开,以及具体打开时间。
进一步研究显示,攻击者还可通过该机制获取用户所在网络的DNS解析IP,甚至推断出用户的真实IP地址。
对此,GNOME团队的部分开发者持不同意见。有开发者在交流中批评Cardwell的做法有损项目声誉,称其态度“自以为是”,并认为其披露方式不利于问题的解决,令人感到失望。
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
精彩推荐
字节跳动 Seed 团队于 7 月 31 日正式发布实验性扩散语言模型 Seed Diffusion Previ
2577人查看过
立即查看
字节跳动发布Seed Diffusion Preview:代码
2025-08-04
科技前沿
俄罗斯监管机构于本周三宣布,将禁止进口和销售多家中国主要卡车制造商的产品,理由
1649人查看过
立即查看
俄罗斯禁售多家中国卡车品牌,称其威胁公共
2025-08-07
科技前沿
根据最新统计数据,2025年7月,谷歌Chrome浏览器的市场份额继续扩大,达到69.98%,
27人查看过
立即查看
Chrome浏览器市场份额激增至69.98%,Edge、
2025-08-04
科技前沿
2025年8月1日,苹果公司发布了截至6月28日的2025财年第三季度财报,该季度营收实现了
23人查看过
立即查看
苹果2025财年Q3财报发布:营收940.4亿美元
2025-08-04
科技前沿
盛夏酷暑,高温天气持续,当人们回到家中,迎接他们的往往是如同蒸笼般的闷热环境。传
23人查看过
立即查看
全屋空气,领航未来,美的空调掀起“夏日清
2025-08-04
科技前沿
期末小论文deadline快到了,却仍卡在论文框架阶段、没有思路;小组讨论时外国留学生突
23人查看过
立即查看
什么?这届大学生的全能AI伙伴来啦!讯飞星
2025-08-06
科技前沿
快速回复
返回顶部
返回列表