Oligo Security avaldas teavet haavatavuse kohta, mis mĂ”jutab Chrome'i, Firefoxi ja Safari't, ning vĂ”imaldab mööda minna kohalike sĂŒsteemide jaoks saadaval olevate vĂ”rguteenuste juurdepÀÀsu piirangutest, pöördudes IP-aadressi 0.0.0.0 kaudu. Esimesed hoiatused haavatavuse kohta avaldati juba 18 aastat tagasi, kuid probleem pole siiani lahendust leidnud.
Haavatavus, mis ilmneb ainult Linuxis ja macOS-is, tuleneb sellest, et IP-aadress 0.0.0.0 toob nendel platvormidel kaasa pöördumise kohaliku vĂ”rgu liidese (localhost) poole, st pĂ€ringu saatmine 0.0.0.0-ile on sarnane pĂ€ringule aadressile 127.0.0.1. Kaasaegsetes brauserites on olemas meetmed, et takistada pöördumist 127.0.0.1 poole vĂ€liste veebisaitide kasutamisel, kuna seda vĂ”ib kasutada kasutaja sĂŒsteemis ainult kohalike rakendustega ligipÀÀsetavate sise teenuste manipuleerimiseks.
Haavatavus vĂ”imaldab ĂŒletada keelu pöörduda 127.0.0.1 poole ja korraldada rĂŒnnakuid sise teenuste vastu, avades brauseris rĂŒnde alla kuuluva vĂ€lise lehe. Pöördudes lĂ€bi 0.0.0.0, ei suuda CORS (Cross-Origin Resource Sharing) ja PNA (Private Network Access) mehhanismid takistada sellist rĂŒnnakut. TĂ”detakse, et probleem ei ole nii kahjutu, nagu see tundub, ja seda kasutavad kurjategijad reaalseid rĂŒnnakute teostamisel, mis kasutavad kriitilisi haavatavusi serveri rakendustes, millele on juurdepÀÀs ainult kohalikele sĂŒsteemidele.


NĂ€iteks on 0.0.0.0 kasutamine kohalike teenuste juurdepÀÀsuks registreeritud mĂ€rtsis ja juulis toimunud ShadowRay ja Selenium Grid rĂŒnnakutes, mis kasutati koodi tĂ€itmise korraldamiseks arendajate sĂŒsteemides. ShadowRay rĂŒnnaku sihtmĂ€rgiks olid arendajate sĂŒsteemid, kes kasutasid AI raamistikku Ray. Teine rĂŒnnak oli suunatud kriitilise haavatavuse Ă€rakasutamisele Selenium Grid'i platvormil, mille konfiguratsioonid vĂ”tavad vastu pĂ€ringud ainult kohalikult hostilt.
Lisaks mainitakse meetodi rakendamise vÔimalust ShellTorch haavatavuse Àrakasutamiseks serveris PyTorch TorchServe'is, mida kasutatakse AI-rakenduste arendajate arvutites. Kohaliku hosti vÔrguteenustele juurdepÀÀsu vÔib samuti kasutada vÔrgu portide skannimiseks kasutaja kaudseks tuvastamiseks.
Firefoxi arendajad on valmis muutma Fetchi spetsifikatsiooni, keelates juurdepÀÀsu 0.0.0.0-le, kuid pole veel mÀÀranud, millal blokeerimine brauseris algab. Chrome'is plaanitakse juurdepÀÀsu 0.0.0.0 blokeerida Chrome 128 vÀljalaskes, mis on oodatav jÀrgmisel nÀdalal. Safari plaanib 0.0.0.0 blokeerimist rakendada Safari 18 vÀljalaskes.
Allikas: opennet.ru
