{"id":119440,"date":"2024-08-13T15:43:13","date_gmt":"2024-08-13T13:43:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0"},"modified":"2024-08-13T15:43:13","modified_gmt":"2024-08-13T13:43:15","slug":"uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0","title":{"rendered":"Vuln\u00e9rabilit\u00e9 dans les navigateurs web permettant d'attaquer des services locaux via l'IP 0.0.0.0","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La soci\u00e9t\u00e9 Oligo Security a publi\u00e9 des informations concernant une vuln\u00e9rabilit\u00e9 affectant Chrome, Firefox et Safari, permettant de contourner les restrictions d'acc\u00e8s aux services r\u00e9seau disponibles uniquement sur le syst\u00e8me local, en acc\u00e9dant \u00e0 l'adresse IP 0.0.0.0. Les premi\u00e8res alertes concernant cette vuln\u00e9rabilit\u00e9 ont \u00e9t\u00e9 publi\u00e9es il y a 18 ans, mais le probl\u00e8me n'a toujours pas \u00e9t\u00e9 r\u00e9solu.       <\/p>\n<p>La vuln\u00e9rabilit\u00e9, qui se manifeste uniquement sur Linux et macOS, est due au fait que l'adresse IP 0.0.0.0 sur ces plateformes redirige vers l'interface r\u00e9seau locale (localhost), c'est-\u00e0-dire qu'envoyer une requ\u00eate vers 0.0.0.0 est \u00e9quivalent \u00e0 faire une requ\u00eate vers l'adresse 127.0.0.1. Les navigateurs modernes disposent de moyens pour contrer l'acc\u00e8s \u00e0 127.0.0.1 lors de l'interaction avec des sites externes, car cela pourrait \u00eatre utilis\u00e9 pour manipuler des services internes sur le syst\u00e8me de l'utilisateur, accessibles uniquement par des applications locales.    <\/p>\n<p>Cette vuln\u00e9rabilit\u00e9 permet de contourner l'interdiction d'acc\u00e8s \u00e0 127.0.0.1 et d'organiser une attaque sur des services internes en ouvrant une page externe contr\u00f4l\u00e9e par l'attaquant dans le navigateur. En acc\u00e9dant par 0.0.0.0, les m\u00e9canismes CORS (Cross-Origin Resource Sharing) et PNA (Private Network Access) ne peuvent pas emp\u00eacher ce type d'attaque. Il est not\u00e9 que le probl\u00e8me n'est pas aussi anodin qu'il n'y para\u00eet et qu'il est d\u00e9j\u00e0 exploit\u00e9 par des criminels dans le cadre d'attaques r\u00e9elles, exploitant des vuln\u00e9rabilit\u00e9s critiques dans des applications serveur, auxquelles on peut acc\u00e9der uniquement depuis le syst\u00e8me local.     <center><img decoding=\"async\" alt=\"Vuln\u00e9rabilit\u00e9 dans les navigateurs web permettant d&#039;attaquer des services locaux via l&#039;IP 0.0.0.0\" src=\"\/wp-content\/uploads\/2024\/08\/edcda8e5f719fc72c41d07c85863bf09.png\" style=\"display:block;margin: 0 auto;\" \/><img decoding=\"async\" alt=\"Vuln\u00e9rabilit\u00e9 dans les navigateurs web permettant d&#039;attaquer des services locaux via l&#039;IP 0.0.0.0\" src=\"\/wp-content\/uploads\/2024\/08\/900bec3aac4223dbed507bf722a49a3b.png\" style=\"display:block;margin: 0 auto;\" \/><\/center>        <\/p>\n<p>Par exemple, l'utilisation de 0.0.0.0 pour acc\u00e9der \u00e0 des services locaux a \u00e9t\u00e9 constat\u00e9e lors des attaques ShadowRay et Selenium Grid r\u00e9v\u00e9l\u00e9es en mars et juillet, qui ont \u00e9t\u00e9 utilis\u00e9es pour ex\u00e9cuter du code sur les syst\u00e8mes des d\u00e9veloppeurs. Dans le cas de l'attaque ShadowRay, l'objectif \u00e9tait les syst\u00e8mes des d\u00e9veloppeurs utilisant le framework AI Ray. La deuxi\u00e8me attaque visait \u00e0 exploiter une vuln\u00e9rabilit\u00e9 critique dans la plateforme Selenium Grid dans des configurations acceptant des requ\u00eates uniquement depuis l'h\u00f4te local.     <\/p>\n<p>De plus, il est mentionn\u00e9 qu'il est possible d'utiliser cette m\u00e9thode pour exploiter la vuln\u00e9rabilit\u00e9 ShellTorch dans <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/dts-newyork\/\"   title=\"le serveur\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"2778\">le serveur<\/a> PyTorch TorchServe, utilis\u00e9 sur les ordinateurs des d\u00e9veloppeurs d'applications AI. L'acc\u00e8s aux services r\u00e9seau du h\u00f4te local peut \u00e9galement \u00eatre utilis\u00e9 pour scanner les ports r\u00e9seau dans le but d'identifier indirectement l'utilisateur.        <\/p>\n<p>Les d\u00e9veloppeurs de Firefox ont pr\u00e9par\u00e9 un changement de sp\u00e9cification pour l'appel Fetch, interdisant l'acc\u00e8s \u00e0 0.0.0.0, mais n'ont pas encore d\u00e9termin\u00e9 la date de d\u00e9but du blocage dans le navigateur. Dans Chrome, l'acc\u00e8s \u00e0 0.0.0.0 est pr\u00e9vu pour \u00eatre bloqu\u00e9 dans la version Chrome 128, attendue la semaine prochaine. Dans Safari, le blocage de 0.0.0.0 devrait \u00eatre mis en \u0153uvre dans la version Safari 18.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=61696\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Oligo Security \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Chrome, Firefox \u0438 Safari, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0431\u043e\u0439\u0442\u0438 \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0438\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u0441\u043b\u0443\u0436\u0431\u0430\u043c, \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u043c \u0442\u043e\u043b\u044c\u043a\u043e \u043d\u0430 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u0447\u0435\u0440\u0435\u0437 \u043e\u0431\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u043f\u043e IP-\u0430\u0434\u0440\u0435\u0441\u0443 0.0.0.0. \u041f\u0435\u0440\u0432\u044b\u0435 \u043f\u0440\u0435\u0434\u0443\u043f\u0440\u0435\u0436\u0434\u0435\u043d\u0438\u044f \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0431\u044b\u043b\u0438 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u0435\u0449\u0451 18 \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434, \u043d\u043e \u0434\u043e \u0441\u0438\u0445 \u043f\u043e\u0440 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0442\u0430\u043a \u0438 \u043d\u0435 \u0431\u044b\u043b\u0430 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":119441,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-119440","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Oligo Security \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Chrome, Firefox \u0438 Safari, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0431\u043e\u0439\u0442\u0438 \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0438\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u0441\u043b\u0443\u0436\u0431\u0430\u043c, \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u043c \u0442\u043e\u043b\u044c\u043a\u043e \u043d\u0430 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u0447\u0435\u0440\u0435\u0437.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 web-\u0431\u0440\u0430\u0443\u0437\u0435\u0440\u0430\u0445, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u0435 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0447\u0435\u0440\u0435\u0437 IP 0.0.0.0 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Oligo Security \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Chrome, Firefox \u0438 Safari, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0431\u043e\u0439\u0442\u0438 \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0438\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u0441\u043b\u0443\u0436\u0431\u0430\u043c, \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u043c \u0442\u043e\u043b\u044c\u043a\u043e \u043d\u0430 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u0447\u0435\u0440\u0435\u0437.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-08-13T13:43:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-08-13T13:43:15+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vuln\u00e9rabilit\u00e9 dans les navigateurs web, permettant d'attaquer des services locaux via l'IP 0.0.0.0 | ProHoster","description":"La soci\u00e9t\u00e9 Oligo Security a publi\u00e9 des informations sur une vuln\u00e9rabilit\u00e9 affectant Chrome, Firefox et Safari, permettant de contourner la restriction d'acc\u00e8s aux services r\u00e9seau disponibles uniquement sur le syst\u00e8me local, via.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 web-\u0431\u0440\u0430\u0443\u0437\u0435\u0440\u0430\u0445, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u0442\u044c \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u0435 \u0441\u0435\u0440\u0432\u0438\u0441\u044b \u0447\u0435\u0440\u0435\u0437 IP 0.0.0.0 | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Oligo Security \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Chrome, Firefox \u0438 Safari, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0431\u043e\u0439\u0442\u0438 \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0438\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043a \u0441\u0435\u0442\u0435\u0432\u044b\u043c \u0441\u043b\u0443\u0436\u0431\u0430\u043c, \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u043c \u0442\u043e\u043b\u044c\u043a\u043e \u043d\u0430 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u0447\u0435\u0440\u0435\u0437.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-web-brauzerah-pozvolyayushhaya-atakovat-lokalnye-servisy-cherez-ip-0-0-0-0","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-08-13T13:43:15+00:00","article:modified_time":"2024-08-13T13:43:15+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"119440","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 22:01:06","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-23 05:52:19","updated":"2026-02-09 22:01:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/119440","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=119440"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/119440\/revisions"}],"predecessor-version":[{"id":160058,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/119440\/revisions\/160058"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/119441"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=119440"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=119440"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=119440"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}