af Berdi2411 » lør aug 24, 2024 8:15
(Ifølge indlæg på Computerworld.dk)
Verdens største internetbrowsere har haft en åben sårbarhed i 18 år, der har givet uvedkommende mulighed for at bryde ind i private netværk i hjem og virksomheder.
De berørte browsere er Apples Safari, Googles Chrome og Mozillas Firefox, der alle arbejder på at lukke smuthullet, som skyldes den måde, browserene håndterer forespørgsler til en 0.0.0.0 IP-adresse.
Rent teknisk er det en IP-adresse, som midlertidigt giver adgang til et netværk før, at det verificeres.
De tre browsere accepterer alle forespørgsler til 0.0.0.0 ved at sende dem til andre IP-adresser, herunder "localhost" - en server på et netværk eller en computer - som typisk er privat og ofte bruges til at teste kode, der er under udvikling.
Problemet åbner for bred vifte af angrebsmuligheder
Meldingen kommer fra den israelske cybersikkerhedsvirksomhed Oligo, der hævder, at hackere har udnyttet sårbarheden ved at sende ”ondsindede anmodninger” til deres måls 0.0.0.0 IP-adresse, hvilket har givet dem adgang til data, der burde være private.
"Udnyttelse af 0.0.0.0-day kan give angriberen adgang til offerets interne private netværk, hvilket åbner for en bred vifte af angrebsvektorer," siger Avi Lumelsky, der er AI-sikkerhedsforsker hos Oligo, til Forbes.
Oligo mener, at uvedkommende også kunne køre ondsindet kode på en målserver, der var vært for ”Ray AI-frameworket”, som bruges til at træne AI-modeller af nogle af verdens største virksomheder, herunder Amazon og Intel.
Men problemet strækker sig ud over Ray til enhver app, der bruger localhost og kan nås via en 0.0.0.0 IP-adresse.
"Angribere kan få fat i alt, hvad der findes på den maskine: filer, beskeder, legitimationsoplysninger," siger Avi Lumelsky.
Apple bekræfter sårbarheden
Apple bekræfter over for Forbes, at de vil blokere alle forsøg fra hjemmesider på at ramme 0.0.0.0 i betaversionen af macOS 15 Sequoia.
Googles Chrome-sikkerhedsteams planlægger at gøre det samme.
Mozilla har dog endnu ikke fundet en løsning i Firefox. De siger, at blokering af 0.0.0.0 kan få servere, der bruger adressen som erstatning for localhost, til at bryde sammen.
"At indføre strammere restriktioner medfører en betydelig risiko for at introducere kompatibilitetsproblemer," siger en talsmand for Mozilla til Forbes.
"Da diskussionen om standarder og arbejdet med at forstå disse kompatibilitetsrisici er i gang, har Firefox ikke implementeret nogen af de foreslåede begrænsninger. Vi planlægger at fortsætte vores engagement i den proces."