Kompania Oligo Security publikoi një informacion në lidhje me një dobësi që prek Chrome, Firefox dhe Safari, e cila lejon kalimin e kufizimeve të aksesit në shërbimet e rrjetit, të cilat janë të disponueshme vetëm në sistemin lokal, përmes aksesit në adresën IP 0.0.0.0. Paratë e para për këtë dobësi janë publikuar 18 vjet më parë, por deri tani problemi nuk është zgjidhur.
Dobësia që shfaqet vetëm në Linux dhe macOS, shkaktohet nga fakti se adresa IP 0.0.0.0 në këto platforma çon në aksesin e ndërfaqes lokale të rrjetit (localhost), domethënë, dërgimi i një kërkese në 0.0.0.0 është e barabartë me dërgimin e një kërkese në adresën 127.0.0.1. Në shfletuesit modernë ka mjete për të parandaluar aksesin në 127.0.0.1 kur punoni me faqe të jashtme, pasi mund të përdoret për të manipuluar shërbimet e brendshme në sistemin e përdoruesit, të cilat janë të disponueshme vetëm për aplikacionet lokale.
Mundësia e lidhjes lejon deri te anashkaloni ndalimin për qasje në 127.0.0.1 dhe të organizoni një sulm ndaj shërbimeve të brendshme kur hapni një faqe të jashtme në shfletues, e cila është nën kontrollin e sulmuesit. Kur i qasemi përmes 0.0.0.0, mekanizmat CORS (Cross-Origin Resource Sharing) dhe PNA (Private Network Access) nuk mund të ndalojnë kryerjen e një sulmi të tillë. E evidentuar është se problemi nuk është aq i padëmshëm sa duket, dhe tashmë është përdorur nga keqbërësit gjatë kryerjes së sulmeve reale që shfrytëzojnë vulnerabilitetet kritike në aplikacionet serverike, aksesin e të cilave e kanë vetëm për sistemin lokal.


Për shembull, përdorimi i 0.0.0.0 për qasje në shërbimet lokale është evidentuar në sulmet e zbuluara në muajt mars dhe korrik, si ShadowRay dhe Selenium Grid, të cilat u përdorën për të organizuar ekzekutimin e kodit në sistemet e zhvilluesve. Në rastin e sulmit ShadowRay, qëllimi ishin sistemet e zhvilluesve që përdorin AI-framorkun Ray. Sulmi i dytë ishte fokusuara në shfrytëzimin e një vulnerabiliteti kritik në platformën Selenium Grid në konfigurimet që pranojnë kërkesa vetëm nga hosti lokal.
Për më tepër, përmendet mundësia e përdorimit të metodës për të shfrytëzuar vulnerabilitetin ShellTorch në serveri PyTorch TorchServe, e cila përdoret në kompjuterët e zhvilluesve të aplikacioneve AI. Qasja në shërbimet e rrjetit të hostit lokal gjithashtu mund të përdoret për skanimin e porteve të rrjetit me qëllim të identifikimit të të dhënave të përdoruesit.
Zhvilluesit e Firefox kanë përgatitur një ndryshim në specifikimin e thirrjes Fetch, duke ndaluar qasjen në 0.0.0.0, por ende nuk kanë përcaktuar kohën e fillimit të bllokimit në shfletues. Në Chrome, bllokimi i qasjes në 0.0.0.0 planifikohet të fillojë në lëshimin e Chrome 128, i cili pritet javën e ardhshme. Në Safari, bllokimi i 0.0.0.0 planifikohet të realizohet në lëshimin e Safari 18.
Burimi: opennet.ru
