Adblock Plus reklaamiblokeerijas haavatavus, vĂ”imaldades JavaScript-koodi kĂ€ivitamist veebisaitide kontekstis, kui kasutatakse turvamata filtreid, mille on ette valmistanud kurjategijad (nĂ€iteks kolmandate osade reeglite komplektide ĂŒhendamisel vĂ”i reeglite asendamise kaudu MITM-rĂŒnnaku kĂ€igus).
Filtrite komplektide autorid saavad oma koodi kÀivitada avatud veebisaitide kontekstis, lisades reegleid operaatori "" kaudu, mis vÔimaldab asendada osa URList. Rewrite operaator ei luba URLi hosti asendada, kuid vÔimaldab vabalt manipuleerida pÀringuargumentidega. Asendamiseks on lubatud kasutada ainult teksti, kuid script, object ja subdocument sildid ei ole lubatud. .
Kuid koodi saab siiski kÀivitada eraldiseisva tee kaudu.
MĂ”ned veebisaidid, sealhulgas Google Maps, Gmail ja Google Images, kasutavad dĂŒnaamilise JavaScripti plokkide laadimise tehnikat, edastades neid palja tekstina. Kui server lubab pĂ€ringute ĂŒmbersuunamise, saab teise hosti suunamist saavutada URLi parameetrite muutmisega (nĂ€iteks Google'i kontekstis vĂ”ib ĂŒmbersuunamine toimuda API kaudu ""). Lisaks hostidele, mis lubavad ĂŒmbersuunamist, saab rĂŒnnakut ka suunata teenustele, mis lubavad kasutajate sisu majutamist (koodihostingud, artiklite avaldamise platvormid jne).
Elistatud rĂŒndemeetod puudutab ainult lehti, mis laadivad dĂŒnaamiliselt JavaScripti koodi reaalses ajas (nĂ€iteks XMLHttpRequesti vĂ”i Fetchi kaudu) ja seejĂ€rel kĂ€ivitavad seda. Teine oluline piirang on vajadus kasutada ĂŒmbersuunamist vĂ”i paigutada juhuslikud andmed algse serveri poole, mis ressursse edastab. Siiski on demonstratsioonina nĂ€idatud, kuidas korraldada oma koodi kĂ€ivitamine maps.google.com avamisel, kasutades ĂŒmbersuunamist "google.com/search" kaudu.
Parandamine on hetkel valmimisel. Probleem puudutab ka reklaamiblokeerijaid ja . UBlock Origini reklaamiblokeerija ei ole sellele probleemile vastuvÔtlik, kuna see ei toeta "rewrite" operaatorit. UBlock Origini autoril oli kunagi.
Lisada rewrite-tugi, viidates vÔimalikele turvaprobleemidele ja hostitasandi piirangute ebapiisavusele (rewrite'i asemel pakuti querystrip'i vÔimalust pÀringute parameetrite puhastamiseks nende asendamise asemel).
Adblock Plus'i arendajad peavad reaalsete rĂŒnnakute korraldamist ebatĂ”enĂ€oliseks, kuna kĂ”ik muudatused vaikimisi reeglites lĂ€bivad ĂŒlevaatuse ning kolmandate osapoolte nimekirjade lisamine on kasutajate seas ÀÀrmiselt haruldane. Reeglite asendamine MITM kaudu vĂ€listab vaikimisi HTTPS-i kasutamine blokeerimisnimekirjade laadimiseks (kĂ”ikide muude loendite laadimine HTTP kaudu plaanitakse tulevaste vĂ€ljaannete korral keelata). Saidipoolsete rĂŒnnakute tĂ”kestamiseks vĂ”ivad rakenduda direktiivid, (Content Security Policy), mille kaudu on vĂ”imalik selgelt mÀÀratleda hostid, kust lubatakse vĂ€liste ressursside laadimine.
Allikas: opennet.ru
