În filtrul utilizat în uBlock Origin au fost adăugate reguli pentru blocarea scripturilor obișnuite de scanare a porturilor locale ale sistemului utilizatorului. Reamintim că în luna mai scanarea porturilor locale la accesarea site-ului eBay.com. S-a constatat că această practică nu se limitează la eBay, iar multe (Citibank, TD Bank, Sky, GumTree, WePay etc.) aplică scanarea porturilor sistemului local al utilizatorului la deschiderea paginilor lor, folosind cod pentru a detecta încercările de acces din computere compromise, furnizate de serviciul ThreatMetrix.
În cazul eBay, erau verificate 14 porturi de rețea asociate cu servere de acces la distanță, cum ar fi VNC, TeamViewer, Anyplace Control, Aeroadmin, Ammy Admin și RDP. Probabil verificarea este efectuată pentru a identifica urme ale compromiterii sistemului prin malware pentru a preveni efectuarea de achiziții frauduloase cu ajutorul botnet-urilor. Scanarea poate fi folosită și pentru a obține date pentru identificarea .
Pentru scanare se folosește o tehnică bazată pe încercarea de a stabili conexiuni cu diferite porturi de rețea ale gazdei 127.0.0.1 (localhost) prin . Prezența unui port de rețea deschis este determinată indirect pe baza diferenței în procesarea erorilor de conectare la porturile de rețea active și neutilizate. WebSocket permite trimiterea doar de cereri HTTP, dar o astfel de cerere pentru un port de rețea inactiv se finalizează imediat cu o eroare, în timp ce pentru un port activ doar după un anumit timp, necesar pentru a încerca stabilirea conexiunii. În plus, în caz de port inactiv, WebSocket generează un cod de eroare de conectare (ERR_CONNECTION_REFUSED), iar în caz de port activ — un cod de eroare pentru stabilirea conexiunii.
În afară de scanarea porturilor, WebSockets poate fi utilizat pentru atacuri asupra sistemelor dezvoltatorilor web care rulează pe sistemul local manipulatoare WebSocket pentru aplicații React. Un site extern poate verifica porturile de rețea, determina prezența unui astfel de manipulant și se poate conecta la el. Dacă dezvoltatorul face o eroare, atacatorul poate obține conținutul datelor de depanare, care pot include informații confidențiale fragmentate.
Sursa: opennet.ro
