Des chercheurs de l'université de Boston méthode d'attaque
(CVE-2019-11728), peuvent effectuer une analyse des adresses IP et des ports rĂ©seau ouverts sur le rĂ©seau interne de l'utilisateur, protĂ©gĂ© de la connexion extĂ©rieure par un pare-feu, ou sur le systĂšme actuel (localhost). L'attaque peut ĂȘtre rĂ©alisĂ©e en ouvrant une page spĂ©cialement conçue dans le navigateur. La technique proposĂ©e repose sur l'utilisation de l'en-tĂȘte HTTP (HTTP Alternate Services, ). Le problĂšme apparaĂźt dans Firefox, Chrome et les navigateurs basĂ©s sur leurs moteurs, y compris Tor Browser et Brave.
L'en-tĂȘte Alt-Svc permet au serveur de dĂ©finir une mĂ©thode alternative d'accĂšs au site et d'informer le navigateur qu'il doit rediriger la demande vers un nouvel hĂŽte, par exemple, pour le rééquilibrage de charge. Il est Ă©galement possible de spĂ©cifier un port rĂ©seau pour le transfert, par exemple, en dĂ©signant 'Alt-Svc: http/1.1="other.example.com:443";ma=200', cela prescrit au client de se connecter Ă l'hĂŽte other.example.org pour obtenir la page demandĂ©e en utilisant le port rĂ©seau 443 et le protocole HTTP/1.1. Le paramĂštre «ma» dĂ©finit le temps maximum de validitĂ© de la redirection. En plus de HTTP/1.1, les protocoles pris en charge comprennent HTTP/2-sur-TLS (h2), HTTP/2-en texte clair (h2c), SPDY(spdy) et QUIC (quic), utilisant UDP.

Pour analyser les adresses, le site de l'attaquant peut parcourir sĂ©quentiellement les adresses d'intĂ©rĂȘt du rĂ©seau interne et les ports rĂ©seau, en utilisant comme indice le dĂ©lai entre les requĂȘtes successives.
En cas d'indisponibilité de la ressource redirigée, le navigateur reçoit immédiatement un paquet RST en réponse et marque aussitÎt le service alternatif comme indisponible et réinitialise le délai de vie de redirection indiqué dans la demande.
Si le port réseau est ouvert, le temps nécessaire pour établir la connexion est plus long (une tentative de connexion avec l'échange de paquets correspondant sera faite) et le navigateur ne réagira pas immédiatement.
Pour obtenir des informations sur la vĂ©rification, l'attaquant peut ensuite rediriger immĂ©diatement l'utilisateur vers une seconde page, qui dans l'en-tĂȘte Alt-Svc rĂ©fĂ©rencera un hĂŽte actif de l'attaquant. Si le navigateur du client envoie une demande Ă cette page, on peut considĂ©rer que la redirection de la premiĂšre demande Alt-Svc a Ă©chouĂ© et que l'hĂŽte et le port vĂ©rifiĂ©s sont inaccessibles. S'il n'y a pas eu de demande, cela signifie que les donnĂ©es de la premiĂšre redirection n'ont pas encore expirĂ© et que la connexion a Ă©tĂ© Ă©tablie.
La mĂ©thode indiquĂ©e permet notamment de vĂ©rifier les ports rĂ©seau figurant sur la liste noire du navigateur, tels que les ports des serveurs de messagerie. L'attaque en cours est prĂ©parĂ©e en utilisant l'insertion d'iframe dans le trafic de la victime et en appliquant le protocole HTTP/2 dans Alt-Svc pour Firefox et QUIC pour le scanning des ports UDP dans Chrome. Dans Tor Browser, l'attaque ne peut pas ĂȘtre appliquĂ©e dans le contexte d'un rĂ©seau interne et de localhost, mais elle convient Ă l'organisation d'un scan cachĂ© des hĂŽtes externes via un nĆud de sortie Tor. Le problĂšme du scan de ports est dĂ©jĂ prĂ©sent dans Firefox 68.
L'en-tĂȘte Alt-Svc peut Ă©galement ĂȘtre utilisĂ© :
- Lors de l'organisation d'attaques DDoS. Par exemple, pour TLS, la redirection peut offrir un niveau d'amplification de 60 fois, car la requĂȘte initiale du client nĂ©cessite 500 octets, et la rĂ©ponse avec le certificat fait environ 30 Ko. En gĂ©nĂ©rant de telles requĂȘtes en boucle depuis plusieurs systĂšmes clients, il est possible d'Ă©puiser les ressources rĂ©seau disponibles du serveur ;

- Pour contourner les mécanismes de protection contre le phishing et les logiciels malveillants fournis par des services tels que Safe Browsing (la redirection vers un hÎte malveillant ne déclenche pas d'avertissement) ;
- Pour organiser le suivi des déplacements de l'utilisateur. Le principe de la méthode consiste en l'insertion d'iframe, qui fait référence dans Alt-Svc à un externe de suivi de déplacement, appelée malgré l'activation des moyens de protection contre les traqueurs. Le suivi au niveau des fournisseurs est également possible grùce à l'utilisation dans Alt-Svc d'un identifiant unique (IP:port aléatoires comme identifiant) et son analyse ultérieure dans le trafic de transit ;


- Pour extraire des informations sur l'historique des déplacements. En insérant sur sa page un iframe avec une demande d'image d'un site donné utilisant Alt-Svc, et en analysant l'état d'Alt-Svc dans le trafic, l'attaquant capable d'analyser le trafic de transit peut conclure que l'utilisateur a déjà visité le site indiqué ;
- Le bruitage des journaux des systĂšmes de dĂ©tection d'intrusion. Via Alt-Svc, il est possible d'invoquer une vague de requĂȘtes vers des systĂšmes malveillants au nom de l'utilisateur et de crĂ©er l'apparence de fausses attaques pour dissimuler dans le volume total des informations sur l'attaque rĂ©elle.
Source : opennet.ru



