В прилагания в uBlock Origin филтър са добавени правила за блокиране на типични скриптове за сканиране на мрежови портове на локалната система на потребителя. Напомняме, че през май сканиране на локални портове при отваряне на сайта eBay.com. Изясни се, че подобна практика не се ограничава до eBay и много (Citibank, TD Bank, Sky, GumTree, WePay и др.) прилагат сканиране на портовете на локалната система на потребителя при отваряне на страниците си, използвайки код за откриване на опити за достъп от компрометирани компютри, предоставян от услугата ThreatMetrix.
В случая с eBay беше извършено проверка на 14 мрежови порта, свързани със сървъри за отдалечен достъп, като VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin и RDP. Вероятно проверката се извършва на наличието на следи от компрометиране на системата от зловреден софтуер с цел предотвратяване на извършването на измамни покупки с използване на ботнети. Сканирането може да се прилага и за събиране на данни за косвена .
За сканирането се използва техника, основана на опити за установяване на връзки с различни мрежови портове на хоста 127.0.0.1 (localhost) чрез . Наличието на открит мрежов порт се определя косвено на база разликата в обработката на грешки при свързване с активни и неактивни мрежови портове. WebSocket позволява да се изпращат само HTTP заявки, но подобна заявка за неактивен мрежов порт завършва с грешка веднага, а за активен порт – едва след известно време, необходимо за опита за согласуване на връзката. Освен това, в случай на неактивен порт WebSocket издава код на грешка при свързване (ERR_CONNECTION_REFUSED), а в случай на активен – код на грешка при согласуване на връзката.
Освен сканирането на портове, WebSockets също може да се използва за атаки срещу системи на уеб разработчици, които стартират WebSocket обработчици на локалната система за приложения React. Външният уебсайт може да перебере мрежовите портове, да определи наличието на такъв обработчик и да се свърже с него. Ако разработчикът допусне грешка, атакуващият може да получи съдържанието на отладъчните данни, които могат да съдържат откъснати конфиденциални сведения.
Източник: opennet.ru
