Një dobësi në Adblock Plus e cila lejon ekzekutimin e kodit duke përdorur filtra të dyshimtë

Në bllokuesin e reklamave Adblock Plus u identifikua dobësia, që lejon të organizojë ekzekutimin e kodit JavaScript në kontekstin e faqeve, në rastin e përdorimit të filtrave të papërgjegjshme, të përgatitura nga sulmuesit (për shembull, kur lidhen përshtatje të jashtme të rregullave ose nëpërmjet zëvendësimit të rregullave gjatë një sulmi MITM).

Autoret e listave me grupe filtrash mund të organizojnë ekzekutimin e kodit të tyre në kontekstin e faqeve që hapen nga përdoruesit duke shtuar rregulla me operatorin «rewrite«, i cili lejon për të zëvendësuar një pjesë të URL-së. Operatorin rewrite nuk lejohet të zëvendësojë host-in në URL, por ofron mundësinë për të manipuluar lirshëm me argumentet e kërkesës. Si maskë për zëvendësim lejohet vetëm përdorimi i tekstit, dhe vendosja e etiketave script, object dhe subdocument në mënyrë të bllokuar.

Megjithatë, ekzekutimi i kodit mund të arrihet përmes një rruge alternative.
Disa faqe, përfshirë Google Maps, Gmail dhe Google Images, përdorin teknikën e ngarkesës dinamike të bllokave JavaScript ekzekutues, të cilat dërgohen në formën e tekstit të pastër. Nëse serveri lejon redirektimin e kërkesave, atëherë përcjellja në një host tjetër mund të arrihet duke zëvendësuar parametrat e URL-së (për shembull, në kontekstin e Google, redirektimi mund të realizohet përmes API «google.com/search«). Përveç hosteve që lejojnë redirektimin, sulmi gjithashtu mund të kryhet kundër shërbimeve që lejojnë vendosjen e përmbajtjes nga përdoruesit (hosting kode, platforma për publikimin e artikujve etj.).

Metoda e propozuar e sulmit prek vetëmfaqet që ngarkojnë dinamikisht rreshta me kod JavaScript (për shembull, përmes XMLHttpRequest ose Fetch) dhe më pas i ekzekutojnë ato. Një Kufizim tjetër i rëndësishëm është nevoja për të përdorur redirektimin ose për të vendosur të dhëna të rastësishme në anën e serverit burimor që ofron burimin. Megjithatë, si një demonstrim i rëndësishëm i aktualitetit të sulmit, është treguar se si të organizohet ekzekutimi i kodit të tij duke hapur maps.google.com, duke përdorur redirektimin përmes «google.com/search».

Korrigjimi është ende në përgatitje. Problemi gjithashtu prek bllokuesit AdBlock dhe uBlock. Blokuesi uBlock Origin nuk është i prekur nga problemi, pasi nuk mbështet operatorin «rewrite». Në atë kohë, autori i uBlock Origin
refuzoi të shtonte mbështetje për rewrite, duke iu referuar problemeve potenciale me sigurinë dhe mungesës së kufizimit në nivel hosti (në vend të rewrite, u propozua opsioni querystrip për pastrimin e parametrave të kërkesës në vend të zëvendësimit të tyre).

Zhvilluesit e Adblock Plus besojnë se zhvillimi i sulmeve reale është i paevitueshëm, pasi të gjitha ndryshimet në listat e rregullave standarde kalojnë nëpër rishikim, dhe përdorimi i listave të jashtme është praktikuar shumë rrallë nga përdoruesit. Zëvendësimi i rregullave përmes MITM përjashtohet duke përdorur si standard HTTPS për ngarkimin e listave standarde të bllokimit (për listat e tjera, planifikohet ndalimi i ngarkimit përmes HTTP në lëshimin e ardhshëm). Për të bllokuar sulmet nga ana e faqeve, mund të përdoren direktivat CSP (Content Security Policy), përmes të cilave mund të përcaktohen qartë hostet nga të cilët lejohet ngarkimi i burimeve të jashtme.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster