Vulnérabilité dans Adblock Plus permettant l'exécution de code lors de l'utilisation de filtres douteux

Dans le bloqueur de publicité Adblock Plus une vulnérabilité a été identifiée une vulnérabilité, permettant permettant d'exécuter du code JavaScript dans le contexte des sites, en cas d'utilisation de filtres non vérifiés, préparés par des attaquants (par exemple, lors de la connexion à des ensembles de règles tiers ou par la substitution de règles lors d'une attaque MITM).

Les auteurs des listes d'ensembles de filtres peuvent organiser l'exécution de leur code dans le contexte des sites ouverts par l'utilisateur en ajoutant des règles avec l'opérateur «rewrite», qui permet de remplacer une partie de l'URL. L'opérateur rewrite ne permet pas de remplacer l'hôte dans l'URL, mais offre la possibilité de manipuler librement les arguments de requête. Comme masque pour le remplacement, seul du texte peut être utilisé, tandis que l'insertion des balises script, object et subdocument bloqué.

Cependant, il est possible d'obtenir l'exécution de code par des moyens détournés.
Certains sites, y compris Google Maps, Gmail et Google Images, utilisent la technique de chargement dynamique de blocs JavaScript exécutables, transmis sous forme de texte brut. Si le serveur autorise la redirection des requêtes, il est possible d'effectuer un transfert vers un autre hôte en modifiant les paramètres de l'URL (par exemple, dans le contexte de Google, la redirection peut être effectuée via l'API «google.com/search«). En plus des hôtes permettant la redirection, l'attaque peut également cibler des services autorisant l'hébergement de contenu utilisateur (hébergements de code, plateformes d'articles, etc.).

La méthode d'attaque proposée ne concerne que les pages qui chargent dynamiquement des chaînes de code JavaScript (par exemple, via XMLHttpRequest ou Fetch) et qui ensuite les exécutent. Une autre restriction importante est la nécessité d'utiliser une redirection ou de placer des données arbitraires du côté du serveur d'origine qui fournit la ressource. Cependant, pour démontrer la pertinence de l'attaque, il est montré comment organiser l'exécution de son code lors de l'ouverture de maps.google.com, en utilisant une redirection via « google.com/search ».

Le correctif est actuellement en cours de préparation. Le problème concerne également les bloqueurs AdBlock et uBlock. Le bloqueur uBlock Origin n'est pas concerné par ce problème, car il ne prend pas en charge l'opérateur « rewrite ». À l'époque, l'auteur de uBlock Origin
a renoncé ajouter le support du rewrite, en mentionnant d'éventuels problèmes de sécurité et l'insuffisance des restrictions au niveau de l'hôte (une option querystrip a été suggérée pour nettoyer les paramètres de requête au lieu de les remplacer).

Les développeurs d'Adblock Plus estiment que la probabilité d'attaques réelles est faible, car toutes les modifications apportées aux listes de règles de base sont examinées, et l'utilisation de listes tierces est très rare pour les utilisateurs. Le remplacement des règles par MITM est exclu par l'utilisation par défaut de HTTPS pour le téléchargement des listes de blocage de base (pour les autres listes, un interdit de téléchargement par HTTP est prévu dans une future version). Des directives peuvent être appliquées pour bloquer les attaques du côté des sites CSP (Content Security Policy), à travers lesquelles il est possible de définir explicitement les hôtes à partir desquels le chargement de ressources externes est autorisé.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster