Dans le filtre utilisé dans uBlock Origin des règles ont été ajoutées pour bloquer les scripts typiques de scan des ports réseau sur le système local de l'utilisateur. Rappelons qu'en mai un scan des ports locaux lors de l'ouverture du site eBay.com. Il s'est avéré que cette pratique ne se limite pas à eBay, et de nombreux (Citibank, TD Bank, Sky, GumTree, WePay, etc.) analysent les ports du système local de l'utilisateur lors de l'ouverture de leurs pages, utilisant un code pour détecter les tentatives d'accès depuis des ordinateurs compromis, fourni par le service ThreatMetrix.
Dans le cas d'eBay, une vérification de 14 ports réseau associés à des serveurs d'accès à distance, tels que VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin et RDP, est effectuée. Il est probable que la vérification soit effectuée la présence de traces d'infection du système par des malwares afin de prévenir des achats frauduleux utilisant des botnets. Le scan peut également être utilisé pour obtenir des données pour une identification indirecte de l'utilisateur. .
. La présence d'un port réseau ouvert est déterminée indirectement sur la base de la différence dans le traitement des erreurs de connexion entre les ports actifs et inactifs. WebSocket permet uniquement l'envoi de requêtes HTTP, mais une telle requête pour un port réseau inactif échoue immédiatement, tandis que pour un port actif, cela prend du temps, nécessaire à la tentative de négociation de la connexion. De plus, en cas de port inactif, WebSocket renvoie un code d'erreur de connexion (ERR_CONNECTION_REFUSED), alors qu’en cas de port actif, il renvoie un code d'erreur de négociation de la connexion. En plus du scan des ports, les WebSockets peuvent également
être utilisés pour des attaques contre les systèmes de développement web, exécutant des gestionnaires WebSocket sur le système local pour les applications React. Un site externe peut parcourir les ports réseau, déterminer la présence de tel gestionnaire et s'y connecter. Si le développeur commet une erreur, l'attaquant pourrait obtenir le contenu des données de débogage, qui pourraient inclure des informations confidentielles partielles. Dans le filtre utilisé dans uBlock Origin, EasyPrivacy, des règles ont été ajoutées pour bloquer les scripts typiques.
Source : opennet.ru
