{"id":37112,"date":"2019-10-31T22:15:49","date_gmt":"2019-10-31T19:15:49","guid":{"rendered":"https:\/\/prohoster.info\/blog\/http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti\/"},"modified":"2019-10-31T22:15:49","modified_gmt":"2019-10-31T19:15:49","slug":"http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti","title":{"rendered":"L'intestazione HTTP Alt-Svc pu\u00f2 essere utilizzata per la scansione delle porte della rete interna","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>I ricercatori dell'Universit\u00e0 di Boston <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/conference\/woot19\/presentation\/tiwari\">hanno sviluppato<\/a><\/noindex> un metodo di attacco<br \/>\n(CVE-2019-11728), <noindex><a rel=\"nofollow\" href=\"https:\/\/www.usenix.org\/system\/files\/woot19-paper_tiwari.pdf\">consentendo<\/a><\/noindex> per eseguire la scansione degli indirizzi IP e delle porte di rete aperte all'interno della rete interna dell'utente, isolata dalla rete esterna tramite un firewall, o sul sistema corrente (localhost). L'attacco pu\u00f2 essere effettuato aprendo nel browser una pagina opportunamente formattata. La tecnica proposta si basa sull'uso dell'intestazione HTTP <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Headers\/Alt-Svc\">Alt-Svc<\/a><\/noindex> (HTTP Alternate Services, <noindex><a rel=\"nofollow\" href=\"https:\/\/datatracker.ietf.org\/doc\/rfc7838\/\">RFC-7838<\/a><\/noindex>). Il problema si manifesta in Firefox, Chrome e nei browser basati sui loro motori, incluso Tor Browser e Brave.<\/p>\n<p>L'intestazione Alt-Svc consente al server di determinare un modo alternativo per accedere al sito e di istruire il browser a reindirizzare la richiesta a un nuovo host, ad esempio, per il bilanciamento del carico. \u00c8 anche possibile specificare una porta di rete da inoltrare, ad esempio, specificare 'Alt-Svc: http\/1.1='other.example.com:443';ma=200' istruisce il client a connettersi all'host other.example.org per ricevere la pagina richiesta utilizzando la porta di rete 443 e il protocollo HTTP\/1.1. Il parametro 'ma' definisce il tempo massimo di validit\u00e0 del reindirizzamento. Oltre a HTTP\/1.1, sono supportati anche i protocolli HTTP\/2-over-TLS (h2), HTTP\/2-over plain text (h2c), SPDY (spdy) e QUIC (quic), che utilizza UDP.<\/p>\n<p><center><img decoding=\"async\" alt=\"L&#039;intestazione HTTP Alt-Svc pu\u00f2 essere utilizzata per la scansione delle porte della rete interna\" src=\"\/wp-content\/uploads\/2019\/08\/20a9c58c37c506b07a80703760a52bfc.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/center><\/p>\n<p>Per scansionare gli indirizzi, il sito dell'attaccante pu\u00f2 iterare sequenzialmente attraverso gli indirizzi della rete interna e le porte di rete, utilizzando come indice il ritardo tra le richieste ripetute.<br \/>\nNel caso in cui la risorsa reindirizzata non sia disponibile, il browser riceve immediatamente un pacchetto RST e segna subito il servizio alternativo come non disponibile, azzerando il tempo di vita del reindirizzamento specificato nella richiesta.<br \/>\nSe la porta di rete \u00e8 aperta, ci vorr\u00e0 pi\u00f9 tempo per completare la connessione (verr\u00e0 effettuato un tentativo di stabilire una connessione con il corrispondente scambio di pacchetti) e il browser non reagir\u00e0 immediatamente. <\/p>\n<p>Per ottenere informazioni sulla verifica, l'attaccante pu\u00f2 immediatamente reindirizzare l'utente a una seconda pagina, che nell'intestazione Alt-Svc far\u00e0 riferimento a un'host operante dell'attaccante. Se il browser del cliente invia una richiesta a questa pagina, si pu\u00f2 considerare che il reindirizzamento della prima richiesta Alt-Svc sia scaduto e l'host e la porta verificati non siano disponibili. Se non c'\u00e8 stato alcun seguito nella richiesta, significa che i dati sul primo reindirizzamento non sono ancora scaduti e la connessione \u00e8 stata stabilita. <\/p>\n<p>Il metodo indicato consente anche di verificare le porte di rete che sono state inserite nella blacklist del browser, come le porte dei server di posta. L'attacco funzionante \u00e8 stato preparato utilizzando un'inclusione di iframe nel traffico della vittima e applicando il protocollo HTTP\/2 in Alt-Svc per Firefox e QUIC per la scansione delle porte UDP in Chrome. Nel Tor Browser, l'attacco non pu\u00f2 essere applicato nel contesto di una rete interna e localhost, ma \u00e8 adatto per organizzare una scansione nascosta di host esterni attraverso un nodo di uscita Tor. Il problema della scansione delle porte \u00e8 gi\u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mozilla.org\/en-US\/security\/advisories\/mfsa2019-21\/\">\u00e8 stato risolto<\/a><\/noindex> in Firefox 68.<\/p>\n<p>L'intestazione Alt-Svc pu\u00f2 essere applicata anche:<\/p>\n<ul>\n<li class=\"l\"> Nell'organizzazione di attacchi DDoS. Ad esempio, per TLS, un reindirizzamento pu\u00f2 fornire un livello di amplificazione di 60 volte, poich\u00e9 la richiesta iniziale del cliente occupa 500 byte, mentre la risposta con il certificato \u00e8 di circa 30 KB. Generando tali richieste in un ciclo su molteplici sistemi client, \u00e8 possibile esaurire le risorse di rete disponibili al server;\n<p><center><img decoding=\"async\" alt=\"L&#039;intestazione HTTP Alt-Svc pu\u00f2 essere utilizzata per la scansione delle porte della rete interna\" src=\"\/wp-content\/uploads\/2019\/08\/78f00dbe7eb06470e58eede203abb8e7.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/center><\/p>\n<li class=\"l\"> Per eludere i meccanismi di protezione contro il phishing e il malware forniti da servizi come Safe Browsing (il reindirizzamento a un host malevolo non provoca un avviso);\n<li class=\"l\"> Per monitorare il movimento dell'utente. Il metodo consiste nell'inclusione di un iframe, che fa riferimento in Alt-Svc a un processore esterno per il tracciamento delle movimenti, il cui richiamo avviene senza riguardo per l'attivazione di strumenti di protezione dai tracker. \u00c8 possibile anche monitorare a livello dei provider utilizzando in Alt-Svc un identificatore unico (IP:porta casuale come identificatore) con la sua successiva analisi nel traffico di transito;\n<p><center><img decoding=\"async\" alt=\"L&#039;intestazione HTTP Alt-Svc pu\u00f2 essere utilizzata per la scansione delle porte della rete interna\" src=\"\/wp-content\/uploads\/2019\/08\/a7d81a5066534a3f20ea54f874e9b475.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/center><br \/>\n<center><img decoding=\"async\" alt=\"L&#039;intestazione HTTP Alt-Svc pu\u00f2 essere utilizzata per la scansione delle porte della rete interna\" src=\"\/wp-content\/uploads\/2019\/08\/be310d5a2a209f521dd257b3cb052757.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/center><\/p>\n<li class=\"l\"> Per estrarre informazioni sulla storia dei movimenti. Inserendo sulla propria pagina un iframe con una richiesta di immagine da un sito specificato che utilizza Alt-Svc e analizzando lo stato di Alt-Svc nel traffico, un attaccante in grado di analizzare il traffico di transito pu\u00f2 dedurre che l'utente ha visitato in precedenza il sito indicato;\n<li class=\"l\"> Rumore nei log dei sistemi di rilevamento delle intrusioni. Tramite Alt-Svc \u00e8 possibile generare una serie di richieste a sistemi malevoli a nome dell'utente, creando l'illusione di attacchi falsi per nascondere il reale volume di informazioni su un attacco effettivo.\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51278\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0411\u043e\u0441\u0442\u043e\u043d\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0438 \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-11728), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0439 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 IP-\u0430\u0434\u0440\u0435\u0441\u043e\u0432 \u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u043f\u043e\u0440\u0442\u043e\u0432 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u043e\u0442\u0433\u043e\u0440\u043e\u0436\u0435\u043d\u043d\u043e\u0439 \u043e\u0442 \u0432\u043d\u0435\u0448\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u043c \u044d\u043a\u0440\u0430\u043d\u043e\u043c, \u0438\u043b\u0438 \u043d\u0430 \u0442\u0435\u043a\u0443\u0449\u0435\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 (localhost). \u0410\u0442\u0430\u043a\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0430 \u043f\u0440\u0438 \u043e\u0442\u043a\u0440\u044b\u0442\u0438\u0438 \u0432 \u0431\u0440\u0430\u0443\u0437\u0435\u0440\u0435 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u044b. \u041f\u0440\u0435\u0434\u043b\u043e\u0436\u0435\u043d\u043d\u0430\u044f \u0442\u0435\u0445\u043d\u0438\u043a\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0430 \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u043d\u0435\u043d\u0438\u0438 HTTP-\u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 Alt-Svc (HTTP Alternate Services, RFC-7838). \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27822,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-37112","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0411\u043e\u0441\u0442\u043e\u043d\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0438 \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-11728),\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47HTTP-\u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043e\u043a Alt-Svc \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u043e\u0440\u0442\u043e\u0432 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0411\u043e\u0441\u0442\u043e\u043d\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0438 \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-11728),\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:15:49+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:15:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47L'intestazione HTTP Alt-Svc pu\u00f2 essere utilizzata per eseguire la scansione delle porte della rete interna | ProHoster","description":"I ricercatori dell'Universit\u00e0 di Boston hanno sviluppato un metodo di attacco (CVE-2019-11728),","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47HTTP-\u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043e\u043a Alt-Svc \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043f\u043e\u0440\u0442\u043e\u0432 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster","og:description":"\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 \u0411\u043e\u0441\u0442\u043e\u043d\u0441\u043a\u043e\u0433\u043e \u0443\u043d\u0438\u0432\u0435\u0440\u0441\u0438\u0442\u0435\u0442\u0430 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0438 \u043c\u0435\u0442\u043e\u0434 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-11728),","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/http-zagolovok-alt-svc-mozhet-primenyatsya-dlya-skanirovaniya-portov-vnutrennej-seti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:15:49+00:00","article:modified_time":"2019-10-31T19:15:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37112","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 06:09:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:33:24","updated":"2026-01-22 06:09:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/37112","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=37112"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/37112\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/27822"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=37112"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=37112"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=37112"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}