Firefoxi haavatavus Androidis, mis võimaldab brauserit hallata ühise Wi-Fi kaudu

Firefox Androidi jaoks tuvastatud tõsine haavatavus protokolli rakendamisel SSDP, mis on mõeldud võrgu teenuste avastamiseks kohalikus võrgus. Haavatavus võimaldab ründajal, kes viibib samas kohalikus või traadita võrgus, vastata Firefoxi kontrollküsimustele UPnP XML sõnumiga „LOCATION”, mis sisaldab intent-käske, millega saab avada brauseris suvalist URI-d või kutsuda esile teiste rakenduste käitlejad.

Probleem ilmneb kuni väljaandmiseni Firefox Androidi jaoks 68.11.0 ja on kõrvaldatud versioonis Firefox Androidi jaoks 79, st vanad klassikalised versioonid Firefox Androidi jaoks on haavatavad ning probleemi lahendamiseks on vajalik üleminek uuele toimetusele brauserist (Fenix), mis kasutab GeckoView mootorit, mis on rajatud Firefox Quantum tehnoloogiatele ja raamatukogude kogumile Mozilla Android Components. Desktopi süsteemide Firefoxi versioonid ei ole puudutatud.

Haavatavuse testimiseks on ette valmistatud töötav prototüüp eksploidist. Rünnak toimub ilma kasutaja sekkumiseta, piisab, kui haavatav Firefox Androidi brauser on mobiilseadmes avatud ja et ohver asuks ründaja SSDP-serveriga samas alamvõrgus.

Firefox Androidi jaoks saadab perioodiliselt laialivalguvas režiimis (multicast UDP) SSDP-sõnumeid kohalikesvõrkude seadmete, näiteks multimeedia mängijate ja nutitelerite, kohaloleku määramiseks. Kõik seadmed kohalikus võrgus saavad nendest sõnumitest andmeid ja võivad vastata. Tavalises režiimis tagastab seade lingi XML-faili asukoha juurde, mis sisaldab UPnP tugeva seadme teavet. Rünnaku korral võib XML-i lingi asemel edastada URI Androidi intent-käskude koosseisuga.

Intent-käskude abil on võimalik suunata kasutajat phishing-lehtedele või edastada link xpi-failile (brauser pakub võimalust installida laiendust). Kuna ründealti vastuseid ei piira miski, võivad nad proovida kasutajat üle ujutada installimisettepanekute või pahatahtlike lehtedega, lootes, et kasutaja eksib ja klikib pahatahtliku paketi installimisele. Lisaks juhuslike linkide avamisele brauseris saab intent-käsku kasutada ka sisu töötlemiseks teistes Android-rakendustes, näiteks saab avada e-kirja šablooni e-posti kliendis (URI mailto:) või käivitada liidese kõne tegemiseks (URI tel:).


Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster