uBlock Origin'i filtrisse lisatud reeglid kasutaja kohalikul süsteemil võrguskanimise tüüpprogrammide blokeerimiseks. Tuletame meelde, et mais kohalike portide skannimine avamisel saidil eBay.com. Selgus, et selline praktika ei piirdu eBay'ga ja paljud (Citibank, TD Bank, Sky, GumTree, WePay jne) rakendavad kasutaja kohaliku süsteemi portide skannimist oma lehtede avamisel, kasutades ThreatMetrix'i teenuse pakutud koodi, et tuvastada katseid rünnata rikutud arvutite kaudu.
eBay puhul kontrolliti 14 võrguporti, mis on seotud kaugjuurdepääsu serveritega nagu VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin ja RDP. Tõenäoliselt kontrollitakse pahavara jääkide tuvastamise eesmärgil, et vältida petturlike ostude tegemist botnet'ide abil. Skannimist võib ka kasutada andmete kogumiseks .
Skannimiseks kasutatakse tehnikat, mis põhineb ühenduse loomise katsetel erinevate hosti 127.0.0.1 (localhost) võrgupordiga . Avatud võrgupordi olemasolu tuvastatakse kaudselt, tuginedes ühenduse loomise vigade töötlemise erinevusele aktiivsete ja kasutamata võrgupordide vahel. WebSocket võimaldab saata vaid HTTP-päringuid, kuid selline päring mitteaktiivse võrgupordi puhul lõppeb koheselt veaga, samas kui aktiivse pordi puhul alles teatud aja pärast, mis kulub ühenduse loomise katsetele. Lisaks, mitteaktiivse pordi puhul annab WebSocket ühenduse booli koodiga (ERR_CONNECTION_REFUSED), samas kui aktiivse puhul — lepingumise viga.
Lisaks portide skannimisele võivad WebSocket'id olla rünnakute sihtmärgiks veebiarendajate süsteemide vastu, kes käitavad kohalikes süsteemides WebSocket'i töötlejat React rakenduste jaoks. Väline sait võib portide kaudu skaneerida, tuvastada sellise töötleja olemasolu ja sellele ühenduda. Kui arendaja teeb vea, võib ründaja saada juurdepääsu silumise andmetele, mis võivad sisaldada katkiseid konfidentsiaalseid andmeid.
Allikas: opennet.ru
