Badacze z Uniwersytetu Bostońskiego metodę ataku
(CVE-2019-11728), umożliwiającą skanowanie adresów IP i otwartych portów sieciowych w wewnętrznej sieci użytkownika, odizolowanej od sieci zewnętrznej przez zaporę, lub na aktualnym systemie (localhost). Atak może zostać przeprowadzony poprzez otwarcie w przeglądarce specjalnie przygotowanej strony. Zaproponowana technika opiera się na zastosowaniu nagłówka HTTP (HTTP Alternate Services, ). Problem ten występuje w Firefoksie, Chrome oraz w przeglądarkach bazujących na ich silnikach, w tym Tor Browser i Brave.
Nagłówek Alt-Svc pozwala serwerowi określić alternatywny sposób dostępu do witryny i instruować przeglądarkę o konieczności przekierowania żądania do nowego hosta, na przykład w celu rozkładu obciążenia. Możliwe jest także wskazanie portu sieciowego do przekierowania, na przykład polecenie 'Alt-Svc: http/1.1="other.example.com:443";ma=200' nakazuje klientowi połączenie się z hostem other.example.org w celu uzyskania żądanej strony, używając portu sieciowego 443 i protokołu HTTP/1.1. Parameter "ma" określa maksymalny czas działania przekierowania. Oprócz HTTP/1.1 wspierane są protokoły HTTP/2-over-TLS (h2), HTTP/2-over plain text (h2c), SPDY (spdy) i QUIC (quic), wykorzystujący UDP.

W celu skanowania adresów witryna atakującego może kolejno przeszukiwać interesujące adresy wewnętrznej sieci i porty sieciowe, używając opóźnienia między powtarzającymi się żądaniami jako wskaźnika.
W przypadku niedostępności przekierowywanego zasobu przeglądarka natychmiast otrzymuje pakiet RST w odpowiedzi i natychmiast oznacza alternatywną usługę jako niedostępną, a czas życia przekierowania ustawiony w żądaniu zostaje anulowany.
Jeśli port sieciowy jest otwarty, zakończenie połączenia zajmuje więcej czasu (próba nawiązania połączenia z odpowiednim wymianą pakietów), a przeglądarka nie zareaguje natychmiast.
Aby uzyskać informacje o weryfikacji, atakujący może natychmiast przekierować użytkownika na drugą stronę, która w nagłówku Alt-Svc wskazuje na działający host atakującego. Jeśli przeglądarka klienta wyśle zapytanie do tej strony, można uznać, że przekierowanie pierwszego żądania Alt-Svc zostało zresetowane i sprawdzany host oraz port są niedostępne. Jeśli zapytanie nie zostało wysłane, oznacza to, że dane dotyczące pierwszego przekierowania jeszcze nie wygasły i połączenie zostało ustanowione.
Podana metoda pozwala również na sprawdzanie portów sieciowych, które zostały dodane do czarnej listy przeglądarki, takich jak porty serwerów pocztowych. Działający atak przygotowany jest z wykorzystaniem osadzenia iframe w ruchu ofiary oraz zastosowania w Alt-Svc protokołu HTTP/2 dla Firefox i QUIC do skanowania portów UDP w Chrome. W Tor Browser atak nie może być stosowany w kontekście wewnętrznej sieci i localhost, ale nadaje się do organizowania ukrytego skanowania zewnętrznych hostów przez węzeł wyjściowy Tor. Problem ze skanowaniem portów już w Firefox 68.
Nagłówek Alt-Svc może być również stosowany:
- Przy organizowaniu ataków DDoS. Na przykład, dla TLS przekierowanie może zapewnić poziom wzmocnienia wynoszący 60 razy, ponieważ początkowe żądanie klienta zajmuje 500 bajtów, a odpowiedź z certyfikatem prawie 30 KB. Generując takie żądania w cyklu na wielu systemach klienckich, można doprowadzić do wyczerpania dostępnych zasobów sieciowych serwera.

- Do obejścia mechanizmów ochrony przed phishingiem i złośliwym oprogramowaniem, oferowanych przez takie usługi jak Safe Browsing (przekierowanie na złośliwy host nie prowadzi do wyświetlenia ostrzeżenia);
- Do organizacji śledzenia ruchu użytkownika. Istota metody polega na osadzeniu iframe, który w Alt-Svc odnosi się do zewnętrznego narzędzia do śledzenia ruchu, którego wywołanie następuje niezależnie od włączenia środków ochrony przed trackerami. Możliwe jest również śledzenie na poziomie dostawców poprzez użycie unikalnego identyfikatora w Alt-Svc (losowe IP:port jako identyfikator) z jego dalszą analizą w ruchu tranzytowym;


- Aby uzyskać informacje o historii działań. Umieszczając na swojej stronie iframe z zapytaniem o obrazek z określonej witryny wykorzystującej Alt-Svc i analizując stan Alt-Svc w ruchu, atakujący, który ma możliwość analizy ruchu tranzytowego, może wywnioskować, że użytkownik wcześniej odwiedzał daną stronę;
- Szumowanie logów systemów wykrywania intruzów. Poprzez Alt-Svc można wywołać falę zapytań do złośliwych systemów w imieniu użytkownika i stworzyć pozory fałszywych ataków, aby ukryć prawdziwą atak w ogólnym zestawie informacji.
Źródło: opennet.ru



