Компания Oligo Security публикува информация за уязвимост, засягаща Chrome, Firefox и Safari, която позволява заобикаляне на ограниченията за достъп до мрежови услуги, достъпни само на локалната система, чрез използване на IP адрес 0.0.0.0. Първите предупреждения за уязвимостта бяха публикувани преди 18 години, но досега проблемът така и не е бил решен.
Уязвимостта, която се проявява само в Linux и macOS, е причинена от това, че IP адрес 0.0.0.0 на тези платформи води до достъп до локалния мрежови интерфейс (localhost), т.е. изпращането на запитване до 0.0.0.0 е еквивалентно на запитване до адрес 127.0.0.1. В съвременните браузъри има механизми за предотвратяване на достъпа до 127.0.0.1 при работа с външни сайтове, тъй като той може да се използва за манипулиране с вътрешни услуги на системата на потребителя, достъпни само за локални приложения.
Уязвимостта позволява заобикаляне на забраната за достъп до 127.0.0.1 и организиране на атака върху вътрешни услуги при отваряне на външна страница, контролирана от атакуващия, в браузъра. При достъп през 0.0.0.0 механизми като CORS (Cross-Origin Resource Sharing) и PNA (Private Network Access) не могат да предотвратят извършването на подобна атака. Отбелязва се, че проблемът не е толкова безобиден, колкото изглежда, и вече се използва от нападатели за реални атаки, експлоатиращи критични уязвимости в сървърни приложения, достъпни само за локалната система.


Например, използването на 0.0.0.0 за достъп до локални услуги е било регистрирано в атаките ShadowRay и Selenium Grid, идентифицирани през март и юли, които са били използвани за организиране на изпълнение на код върху системите на разработчиците. В случая на атаката ShadowRay целта са били системите на разработчици, които използват AI фреймуърка Ray. Втората атака е била насочена към експлоатиране на критична уязвимост в платформата Selenium Grid в конфигурации, приемащи запитвания само от локалния хост.
Допълнително, се споменава възможността за прилагане на метода за експлоатация на уязвимостта ShellTorch в сървър PyTorch TorchServe, използващ се на компютрите на разработчиците на AI приложения. Достъпът до мрежовите услуги на локалния хост също може да се използва за сканиране на мрежови портове с цел косвено идентифициране на потребителя.
Разработчиците на Firefox подготвиха промяна в спецификацията за повикване на Fetch, забраняваща достъпа до 0.0.0.0, но все още не определиха времето за начало на блокировката в браузера. В Chrome планират да започнат да блокират достъпа до 0.0.0.0 в версия 128, очаквана следващата седмица. В Safari планират да реализират блокировката на 0.0.0.0 в версия 18.
Източник: opennet.ru
