Researchers from Boston University attack method
(CVE-2019-11728), scan IP addresses and open network ports in the user's internal network, isolated from the external network by a firewall, or on the current system (localhost). The attack can be executed when a specially crafted page is opened in the browser. The proposed technique is based on using the HTTP header (HTTP Alternate Services, ). The issue manifests in Firefox, Chrome, and browsers based on their engines, including Tor Browser and Brave.
The Alt-Svc header allows the server to determine an alternative way to access the site and instructs the browser to redirect the request to a new host, for example, for load balancing. It is also possible to specify a network port for tunneling, such as specifying âAlt-Svc: http/1.1="other.example.com:443";ma=200â instructing the client to connect to the host other.example.org using network port 443 and the HTTP/1.1 protocol to obtain the requested page. The âmaâ parameter sets the maximum lifetime of the redirect. In addition to HTTP/1.1, supported protocols include HTTP/2-over-TLS (h2), HTTP/2-over plain text (h2c), SPDY (spdy), and QUIC (quic), using UDP.

To scan addresses, the attacker's site can sequentially iterate through the interesting addresses of the internal network and network ports, using the delay between repeated requests as a signature.
If the redirected resource is unavailable, the browser instantly receives an RST packet in response and immediately marks the alternative service as unavailable and resets the lifetime specified in the request.
If the network port is open, it takes longer to complete the connection (an attempt will be made to establish a connection with the corresponding packet exchange), and the browser will not respond instantly.
Për të marrë informacion rreth kontrollit, sulmuesi mund menjëherë të ridrejtojë përdoruesin në një faqe të dytë, e cila në titullin Alt-Svc referohet në një host funksional të sulmuesit. Nëse shfletuesi i klientit dërgon një kërkesë në këtë faqe, atëherë mund të mendohet se ridrejtimi i kërkesës së parë të Alt-Svc është anuluar dhe hosti dhe porta e kontrolluar janë të paarritshme. Nëse nuk ka pasur një kërkesë, atëherë të dhënat për ridrejtimin e parë nuk janë skaduar ende dhe lidhja është krijuar.
Metoda e specificuar gjithashtu lejon kontrollin e porteve rrjetësore, të cilat janë të listuara në blacklistin e shfletuesit, siç janë portat e serverëve të postës. Sulmi që funksionon është përgatitur duke përdorur iframe-in e vendosur në trafik të viktimës dhe duke aplikuar protokollin HTTP/2 në Alt-Svc për Firefox dhe QUIC për skanimin e porteve UDP në Chrome. Në Tor Browser, sulmi nuk mund të përdoret në kontekstin e rrjetit të brendshëm dhe localhostit, por është i përshtatshëm për organizimin e skanimit të fshehtë të hosteve të jashtëm përmes nyjës dalëse të Tor. Problemi me skanimin e porteve tashmë në Firefox 68.
Titulli Alt-Svc gjithashtu mund të aplikohet:
- Në organizimin e sulmeve DDoS. Për shembull, për TLS, ridrejtimi mund të sigurojë një nivel përforcimi deri në 60 herë, pasi kërkesa fillestare e klientit zë 500 byte, ndërsa përgjigjja me certifikat është rreth 30 Kb. Duke gjeneruar kërkesa të tilla në cikël në shumë sisteme klienti, mund të arrihet shfrytëzimi i burimeve rrjetësore të disponueshme të serverit;

- Për të anashkaluar mekanizmat e mbrojtjes nga phishing dhe malware, të ofruara nga shërbime si Safe Browsing (ridrejtimi në një host të dëmshëm nuk çon në një paralajmërim);
- Për organizimin e ndjekjes së lëvizjes së përdoruesit. Qëllimi i metodës është vendosja e iframe, e cila referohet në Alt-Svc tek një proces ndjekjeje të jashtëm, thirrja e të cilit bëhet pavarësisht nga aktivizimi i mjeteve të mbrojtjes nga ndjekësit. Gjithashtu është e mundur ndjekja në nivelin e ofruesve përmes përdorimit në Alt-Svc të një identifikuesi unik (IP:port të rastësishëm si identifikues) me analizën e tij të mëvonshme në trafik transit;


- Për të nxjerrë informacione mbi historinë e lëvizjeve. Duke vendosur në faqen tuaj një iframe me një kërkesë për imazhe nga një faqe e caktuar që përdor Alt-Svc dhe duke analizuar gjendjen e Alt-Svc në trafikun, një sulmues që ka mundësinë të analizojë trafikun transit mund të përfundojë se përdoruesi më parë ka vizituar atë faqe.
- Zhurma e logeve të sistemeve të identifikimit të sulmeve. Nëpërmjet Alt-Svc mund të shkaktoni një valë kërkimesh ndaj sistemeve të dëmtuara në emër të përdoruesit dhe të krijoni një pamje të sulmeve falso për të fshehur informacionet reale mbi një sulm të vërtetë.
Burimi: opennet.ru



