Nel filtro utilizzato in uBlock Origin sono state aggiunte regole per bloccare gli script comuni di scansione delle porte di rete sul sistema locale dell'utente. Ricordiamo che a maggio la scansione delle porte locali all'apertura del sito eBay.com. È emerso che questa pratica non si limita a eBay e molti (Citibank, TD Bank, Sky, GumTree, WePay, ecc.) utilizzano la scansione delle porte del sistema locale dell'utente all'apertura delle proprie pagine, impiegando codice per rilevare tentativi di accesso da computer compromessi, fornito dal servizio ThreatMetrix.
Nel caso di eBay è stata eseguita una verifica di 14 porte di rete associate a server di accesso remoto, come VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin e RDP. Probabilmente il controllo viene eseguito per rilevare tracce di compromissione del sistema da parte di malware al fine di prevenire acquisti fraudolenti utilizzando botnet. La scansione può essere utilizzata anche per ottenere dati per una .
Per la scansione viene utilizzata una tecnica basata sulla tentativo di stabilire connessioni a diverse porte di rete dell'host 127.0.0.1 (localhost) tramite . La presenza di una porta di rete aperta viene determinata indirettamente sulla base della differenza nel trattamento degli errori di connessione a porte di rete attive e non utilizzate. WebSocket consente di inviare solo richieste HTTP, ma una tale richiesta per una porta di rete inattiva si conclude immediatamente con un errore, mentre per una porta attiva solo dopo un certo tempo, necessario per tentare di stabilire la connessione. Inoltre, nel caso di una porta inattiva, WebSocket restituisce un codice di errore di connessione (ERR_CONNECTION_REFUSED), mentre nel caso di una porta attiva restituisce un codice di errore di negoziazione della connessione.
Oltre alla scansione delle porte, i WebSocket possono anche essere utilizzati per attacchi ai sistemi degli sviluppatori web che eseguono handler WebSocket sul sistema locale per applicazioni React. Un sito esterno potrebbe eseguire una scansione delle porte di rete, rilevare la presenza di tale handler e connettersi ad esso. Se lo sviluppatore commette un errore, l'attaccante potrebbe ottenere il contenuto dei dati di debug, che potrebbero includere informazioni riservate frammentarie.
Fonte: opennet.ru
