Kw vulnerability in Adblock Plus die remote code execution mogelijk maakt bij gebruik van verdachte filters

In de Adblock Plus-adblocker gedetecteerd een kwetsbaarheid, die het mogelijk maakt JavaScript-code uit te voeren in de context van websites, wanneer niet-gecontroleerde filters worden gebruikt die zijn voorbereid door aanvallers (bijvoorbeeld bij het aansluiten van externe regelsets of door het vervangen van regels tijdens een MITM-aanval).

Auteurs van regelsets kunnen hun code laten uitvoeren in de context van door de gebruiker geopende websites door regels toe te voegen met de operator “rewrite“, waarmee een deel van de URL kan worden vervangen. De rewrite-operator staat niet toe om de host in de URL te vervangen, maar biedt wel de mogelijkheid om vrij te manipuleren met de query-argumenten. Alleen tekst mag als masker voor vervangingen worden gebruikt, en invoegingen van de tags script, object en subdocument wordt geblokkeerd.

Desondanks kan code op een omweg worden uitgevoerd.
Sommige websites, waaronder Google Maps, Gmail en Google Afbeeldingen, maken gebruik van dynamische laadtechnieken voor uitvoerbare JavaScript-blokken die als platte tekst worden doorgegeven. Als de server omleidingen van verzoeken toestaat, kan een omleiding naar een andere host worden bereikt door de URL-parameters te vervangen (bijvoorbeeld in de context van Google kan een omleiding worden uitgevoerd via de API “google.com/search“). Naast hosts die omleidingen toestaan, kan de aanval ook worden uitgevoerd tegen diensten die gebruikersinhoud toestaan (code-hostings, platforms voor artikelen, enz.).

De voorgestelde aanvalsmethode raakt alleen pagina's die dynamisch regels met JavaScript-code laden (bijvoorbeeld via XMLHttpRequest of Fetch) en deze vervolgens uitvoeren. Een andere belangrijke beperking is de noodzaak om een omleiding of de plaatsing van willekeurige gegevens aan de kant van de oorspronkelijke server die de bron levert, te gebruiken. Toch is het als demonstratie van de relevantie van de aanval getoond hoe je je eigen code kunt laten uitvoeren bij het openen van maps.google.com, met behulp van een omleiding via “google.com/search”.

De oplossing is momenteel in voorbereiding. Het probleem raakt ook de blokkers AdBlock en uBlock. De uBlock Origin-blokker is niet kwetsbaar voor dit probleem, omdat het de “rewrite”-operator niet ondersteunt. Ooit heeft de auteur van uBlock Origin
de ondersteuning ondersteuning voor rewrite toevoegen, verwijzend naar potentiële beveiligingsproblemen en onvoldoende limieten op hostniveau (in plaats van rewrite werd de optie querystrip voorgesteld om de queryparameters te verwijderen in plaats van ze te vervangen).

De ontwikkelaars van Adblock Plus beschouwen het uitvoeren van echte aanvallen als onwaarschijnlijk, omdat alle wijzigingen in de standaardregels worden beoordeeld, en het aansluiten van externe lijsten door gebruikers uiterst zeldzaam is. De vervanging van regels via MITM wordt uitgesloten door de standaard HTTPS-toepassing voor het downloaden van de standaard blokkeringslijsten (voor andere lijsten is het de bedoeling om in een toekomstige release het downloaden via HTTP te verbieden). Directieven kunnen worden gebruikt om aanvallen aan de sitezijde te blokkeren. CSP (Content Security Policy), waarmee duidelijk kan worden gedefinieerd welke hosts externe bronnen mogen laden.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster