In Firefox voor Android ernstig in de implementatie van het protocol , dat wordt gebruikt voor het ontdekken van netwerksdiensten in een lokaal netwerk. De kwetsbaarheid stelt een aanvaller die zich in hetzelfde lokale of draadloze netwerk bevindt in staat om te reageren op controleverzoeken van Firefox met een UPnP XML "LOCATION" bericht met , waarmee in de browser een willekeurige URI kan worden geopend of handlers van andere applicaties kunnen worden aangeroepen.
Het probleem komt voor tot de release en is verholpen in versie Firefox voor Android 79, wat betekent dat oudere klassieke versies van Firefox voor Android kwetsbaar zijn en dat een upgrade naar van de browser (Fenix), die de GeckoView-engine gebruikt, gebaseerd op Firefox Quantum-technologieƫn, en een set bibliotheken . De desktopversies van Firefox zijn niet betroffen door het probleem.
Voor het testen van de kwetsbaarheid is er een werkend prototype van de exploit. De aanval vindt plaats zonder enige actie van de gebruiker; het is voldoende dat de kwetsbare browser Firefox voor Android op het mobiele apparaat draait en dat het slachtoffer zich in hetzelfde subnet bevindt als de SSDP-server van de aanvaller.
Firefox voor Android zendt periodiek in broadcastmodus (multicast UDP) SSDP-berichten uit om apparaten die in het lokale netwerk aanwezig zijn te detecteren, zoals mediaplayers en slimme tv's. Alle apparaten in het lokale netwerk ontvangen deze berichten en kunnen een antwoord sturen. In normale omstandigheden geeft het apparaat een link naar het XML-bestand met informatie over het apparaat dat UPnP ondersteunt terug. Bij een aanval kan in plaats van een link naar XML een URI met intent-commando's voor Android worden verzonden.
Met intent-commando's kan een gebruiker worden doorgestuurd naar phishing-sites of kan er een link naar een xpi-bestand worden verzonden (de browser zal een voorstel doen om de extensie te installeren). Aangezien de antwoorden van de aanvaller niet beperkt zijn, kan hij proberen de gebruiker te overrompelen door de browser te overspoelen met installatievoorstellen of schadelijke sites, in de hoop dat de gebruiker een fout maakt en op de installatie van het schadelijke pakket klikt. Naast het openen van willekeurige links in de browser kunnen intent-commando's ook worden gebruikt voor het verwerken van inhoud in andere Android-apps, bijvoorbeeld om een e-mailsjabloon te openen in de e-mailclient (URI mailto:) of om de interface voor het maken van een telefoongesprek te starten (URI tel:).
Bron: opennet.ru
