Een kwetsbaarheid in Firefox voor Android die het mogelijk maakt om de browser te bedienen via een gedeeld Wi-Fi-netwerk

In Firefox voor Android gedetecteerd ernstig kwetsbaarheid in de implementatie van het protocol SSDP, dat wordt gebruikt voor het ontdekken van netwerksdiensten in een lokaal netwerk. De kwetsbaarheid stelt een aanvaller die zich in hetzelfde lokale of draadloze netwerk bevindt in staat om te reageren op controleverzoeken van Firefox met een UPnP XML "LOCATION" bericht met intent-commando's, waarmee in de browser een willekeurige URI kan worden geopend of handlers van andere applicaties kunnen worden aangeroepen.

Het probleem komt voor tot de release Firefox voor Android 68.11.0 en is verholpen in versie Firefox voor Android 79, wat betekent dat oudere klassieke versies van Firefox voor Android kwetsbaar zijn en dat een upgrade naar de nieuwe editie van de browser (Fenix), die de GeckoView-engine gebruikt, gebaseerd op Firefox Quantum-technologieƫn, en een set bibliotheken Mozilla Android Components. De desktopversies van Firefox zijn niet betroffen door het probleem.

Voor het testen van de kwetsbaarheid voorbereid is er een werkend prototype van de exploit. De aanval vindt plaats zonder enige actie van de gebruiker; het is voldoende dat de kwetsbare browser Firefox voor Android op het mobiele apparaat draait en dat het slachtoffer zich in hetzelfde subnet bevindt als de SSDP-server van de aanvaller.

Firefox voor Android zendt periodiek in broadcastmodus (multicast UDP) SSDP-berichten uit om apparaten die in het lokale netwerk aanwezig zijn te detecteren, zoals mediaplayers en slimme tv's. Alle apparaten in het lokale netwerk ontvangen deze berichten en kunnen een antwoord sturen. In normale omstandigheden geeft het apparaat een link naar het XML-bestand met informatie over het apparaat dat UPnP ondersteunt terug. Bij een aanval kan in plaats van een link naar XML een URI met intent-commando's voor Android worden verzonden.

Met intent-commando's kan een gebruiker worden doorgestuurd naar phishing-sites of kan er een link naar een xpi-bestand worden verzonden (de browser zal een voorstel doen om de extensie te installeren). Aangezien de antwoorden van de aanvaller niet beperkt zijn, kan hij proberen de gebruiker te overrompelen door de browser te overspoelen met installatievoorstellen of schadelijke sites, in de hoop dat de gebruiker een fout maakt en op de installatie van het schadelijke pakket klikt. Naast het openen van willekeurige links in de browser kunnen intent-commando's ook worden gebruikt voor het verwerken van inhoud in andere Android-apps, bijvoorbeeld om een e-mailsjabloon te openen in de e-mailclient (URI mailto:) of om de interface voor het maken van een telefoongesprek te starten (URI tel:).


Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster