Oligo Security avaldas teavet haavatavuse kohta, mis mõjutab Chrome'i, Firefoxi ja Safari't ning võimaldab pääseda ligi vaid kohaliku süsteemi piiratud juurdepääsuga võrguteenustele, kasutades IP-aadressi 0.0.0.0. Esimesed hoiatavad teated haavatavuse kohta ilmusid juba 18 aastat tagasi, kuid probleem pole siiani lahendatud.
Haavatavus, mis ilmneb ainult Linuxis ja macOS-is, tuleneb sellest, et IP-aadress 0.0.0.0 toob nendel platvormidel kaasa kohaliku võrgu liidese (localhost) adressaadi. Teisisõnu, päring saatmine 0.0.0.0 on sarnane päringule aadressile 127.0.0.1. Kaasaegsetes brauserites on mehhanisme, mis takistavad pääsu 127.0.0.1-le välistelt saitidelt, kuna seda võib kasutada, et manipuleerida kasutaja süsteemis oleva kohalike teenustega, mis on kättesaadavad ainult kohalike rakenduste kaudu.
Häirevõime võimaldab ringuda 127.0.0.1 aadresse nõudva keelu ja korraldada rünnakud siseteenuste vastu avatud välise lehe kaudu, mis on ründaja kontrolli all. 0.0.0.0 aadressi kasutamisel ei saa CORS (Cross-Origin Resource Sharing) ja PNA (Private Network Access) mehhanismid takistada selliste rünnakute teostamist. Tõdetakse, et probleem ei ole nii kahjutu, nagu tundub, ja seda on juba kasutanud küberkurjategijad, kes viivad läbi reaalseid rünnakuid, mis kasutavad ära tõsiseid haavatavusi serverite rakendustes, millele on juurdepääs ainult lokaalsest süsteemist.


Näiteks on 0.0.0.0 kasutamine kohalike teenuste juurde pääsemiseks dokumenteeritud märtsis ja juulis toimunud ShadowRay ja Selenium Grid rünnakutes, mida kasutati koodi täitmise korraldamiseks arendajate süsteemides. ShadowRay rünnaku eesmärk oli arendajate süsteemid, mis kasutasid AI-raamistiku Ray. Teine rünnak keskendus kriitilise haavatavuse ärakasutamisele Selenium Grid platvormis konfiguratsioonides, mis aktsepteerisid päringuid ainult lokaalsest hostist.
Lisaks mainitakse meetodi rakendamise võimalust haavatavuse ShellTorch ärakasutamiseks. serveril PyTorch TorchServe, mida kasutatakse AI-rakenduste arendajate arvutites. Kohalikule hostile juurdepääsul olevad võrgu teenused võivad samuti olla kasutusel võrguportide skaneerimiseks, et userit kaudselt tuvastada.
Firefoxi arendajad on valmistanud ette muudatused Fetchi spetsifikatsioonis, mis keelavad juurdepääsu 0.0.0.0, kuid ei ole veel määratlenud, millal blokeering brauseris jõustub. Chrome'is plaanitakse 0.0.0.0 juurdepääsu blokeerida Chrome'i 128 versioonis, mis on oodata järgmisel nädalal. Safari plaanib 0.0.0.0 blokeeringu rakendada Safari 18 versioonis.
Allikas: opennet.ru
