Haavatavus Firefoxis Androidile, mis võimaldab juhtida brauserit kaudu ühise Wi-Fi

Firefox Androidile tuvastatud tõsine haavatavus protokolli rakendamisel SSDP, mis on mõeldud kohaliku võrgu võrguteenuste avastamiseks. Haavatavus võimaldab ründajal, kes on samas kohalikus või traadita võrgus, vastata Firefoxi kontrollpärastamise päringutele UPnP XML „LOCATION“ sõnumiga, mille intent-käskluste, abil saab avada brauseris suvalise URI või kutsuda esile teiste rakenduste käsitlejad.

Probleem ilmneb kuni väljaandmiseni Firefox Androidile 68.11.0 ja on lahendatud versioonis Firefox Androidile 79, st vanemad klassikalised Firefoxi versioonid Androidile on haavatavad ja probleemi blokeerimiseks on vajalik üleminek uus versioon brauserist (Fenix), mis kasutab GeckoView mootorit, mis põhineb Firefox Quantum tehnoloogiatel ja komplektidel Mozilla Android Components. Firefoxi töölauaversioonid ei ole probleemi all.

Haavatavuse testimiseks on valmistatud on töötav eksploitatsiooni prototüüp. Rünnak toimub ilma igasuguste kasutaja toiminguteta, piisab, et mobiilseadmest oleks käivitatud haavatav Firefox Androidi brauser ja et ohver oleks samas alamsüsteemis ründaja SSDP-serveriga.

Firefox Androidille saadab aeg-ajalt laialdases režiimis (multicast UDP) SSDP-sõnumeid, et tuvastada kohalikke võrguseadmeid, näiteks multimeedia mängijaid ja nutitelevisioone. Kõik seadmed kohalikus võrgus saavad neid sõnumeid ja võivad vastata. Tavalises režiimis saadab seade lingi XML-faili asukohale, mis sisaldab UPnP-d toetava seadme teavet. Rünnaku puhul võib lingi asemel edastada URI intent-käskudega Androidile.

Intent-käskude abil saab suunata kasutajaid phishingu-lehtedele või edastada lingi xpi-failile (brauserid pakuvad laienduse installimist). Kuna ründaja vastused ei ole millegagi piiratud, võib ta proovida kasutajat väsitama, uputades brauserit pidevate installimisettepanekute või pahatahtlike saitidega, lootes, et kasutaja teeb vea ja klõpsab kahjustava paketi installimisel. Lisaks juhuslike linkide avamisele brauseris saab intent-käskusid kasutada ka sisu töötlemiseks teistes Android-rakendustes, näiteks saab avada e-kirja mall postikliendis (URI mailto:) või käivitada kõne interface'i (URI tel:).


Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster