Oligo Security şirkəti Chrome, Firefox və Safari brauzerlərində yerli sistemdə yalnız mövcud olan şəbəkə xidmətlərinə giriş məhdudiyyətini aşmağa imkan verən bir zəiflik haqqında məlumat yayıb. Zəifliklə bağlı ilk xəbərdarlıqlar 18 il əvvəl dərc edilib, lakin hələ də problem həll olunmayıb.
Zəiflik yalnız Linux və macOS-da özünü göstərir, çünki bu platformalarda 0.0.0.0 IP ünvanı lokal şəbəkə interfeysinə (localhost) bağlıdır, yəni 0.0.0.0-a göndərilən sorğu 127.0.0.1 ünvanına sorğu göndərməkdə bərabərdir. Müasir brauzerlərdə xarici saytlarla işləyərkən 127.0.0.1-ə girişə qarşı mübarizə üçün alətlər var, çünki bu, yalnız lokal tətbiqlərə açıq olan sistemdəki daxili xidmətləri manipulyasiya etmək üçün istifadə oluna bilər.
Zəiflik 127.0.0.1-ə giriş qadağasını aşmağa və hücum edənin nəzarətində olan xarici səhifəni браузерdə açdıqda daxili xidmətlərə hücum təşkil etməyə imkan verir. 0.0.0.0 vasitəsilə müraciət edildikdə CORS (Cross-Origin Resource Sharing) və PNA (Private Network Access) mexanizmləri belə bir hücumun qarşısını ala bilmir. Problemin göründüyü qədər ciddi olmadığı qeyd edilir və artıq gerçək hücumlarda istifadəyə verilir ki, bu da yalnız lokal sistem üçün açıq olan server tətbiqlərindəki kritik zəiflikləri istismar edir.


Məsələn, 0.0.0.0-ın lokal xidmətlərə giriş üçün istifadəsi mart və iyul ayında qeydə alınmış ShadowRay və Selenium Grid hücumlarında aşkar edilib, bunlar kodun inkişaf etdiricilər sistemlərində işə salınmasını təşkil etmək üçün istifadə olunub. ShadowRay hücumu AI çərçivəsi Ray-ı istifadə edən inkişaf etdirici sistemlərini hədəfləyirdi. İkinci hücum isə yalnız lokal hostdan gətirilən sorğuları qəbul edən Selenium Grid platformasında kritik zəifliyin istismarına yönəlmişdi.
Əlavə olaraq, ShellTorch zəifliyinin istismarı üçün metodun tətbiqi imkanı qeyd edilir sunucusu PyTorch TorchServe-də, bu AI tətbiqlərinin inkişaf etdiricilərinin kompüterlərində istifadə olunur. Lokal hostun şəbəkə xidmətlərinə giriş, istifadəçinin dolayı identifikasiyası məqsədilə şəbəkə portlarını skan etmək üçün də istifadə oluna bilər.
Firefox inkişaf etdiriciləri Fetch çağırışının spesifikasiyasında 0.0.0.0-a girişi qadağan edən bir dəyişiklik hazırlayıblar, lakin browserdə bloklamanın nə zaman başlayacağı hələ müəyyən edilməyib. Chrome-dakı 0.0.0.0-a girişin bloklanması planlaşdırılır, bu da gələn həftəyə gözlənilən Chrome 128 versiyasında gerçəkləşdiriləcək. Safari-də 0.0.0.0-a bloklanma Safari 18 versiyasında tətbiq ediləcək.
Mənbə: opennet.ru
