реклама
Новости Software

Обнаружена 18-летняя уязвимость браузеров Chrome, Firefox и Safari — они некорректно обрабатывают адрес 0.0.0.0

Браузеры Google Chrome, Apple Safari и Mozilla Firefox некорректно обрабатывают обращение к IP-адресу 0.0.0.0, направляя запросы на другие адреса, включая локальный localhost, который часто используется при разработке кода. Этой уязвимостью уже пользовались хакеры, отправляя запросы на адрес 0.0.0.0 своей жертвы, что открывало им доступ к закрытой информации, сообщили эксперты по кибербезопасности израильской компании Oligo. Они присвоили этой схеме атаки название «0.0.0.0-day».

 Источник изображения: Pete Linforth / pixabay.com

Источник изображения: Pete Linforth / pixabay.com

При реализации этой схемы атаки злоумышленник обманом заставляет свою жертву посетить сайт, который кажется безобидным, но отправляет вредоносный запрос на доступ к файлам через адрес 0.0.0.0. На первом же этапе вторжения хакер может получить доступ к коду разработчика и внутренним сообщениям; но эта атака также открывает доступ к локальной сети жертвы. Это значит, что схема ограничена возможностью атаковать лишь отдельных лиц и компании, которые сами размещают веб-серверы.

Механизм 0.0.0.0-day позволяет, например, запускать вредоносный код на сервере, где размещён фреймворк Ray AI, который используется для обучения искусственного интеллекта крупнейшими компаниями, в том числе Amazon и Intel. Это не теоретическая угроза — об эксплуатирующем эту уязвимость вредоносном ПО рассказывал инженер по кибербезопасности Google Дэвид Адриан (David Adrian). Атаки этого рода возможны на компьютерах под управлением macOS и Linux, но не Windows — Microsoft заблокировала доступ к адресу 0.0.0.0 во всей ОС. Apple сообщила, что намеревается блокировать все попытки сайтов обращаться к этому адресу в бета-версии macOS 15 Sequoia; то же самое планируют сделать эксперты по кибербезопасности Google Chrome и Chromium.

А вот Mozilla пока не готова предложить то же решение для Firefox — разработчик браузера заявил, что это может вызвать сбои на серверах, использующих адрес 0.0.0.0 в качестве замены localhost, поэтому необходимо принять решение на уровне стандартов. Но израильские эксперты по кибербезопасности настаивают, что угроза значительная: «Разрешая 0.0.0.0, вы разрешаете всё». Подробный доклад они намереваются представить на конференции DEF CON в Лас-Вегасе в ближайшие выходные.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Роскомнадзор наделил себя правом собирать IP-адреса россиян 19 мин.
«Торт не был ложью!»: Nintendo подтвердила релиз Hollow Knight: Silksong в 2025 году и показала 5 секунд геймплея 51 мин.
Adobe придумала монтаж без пересъёмок: Premiere Pro 25.2 получил ИИ, который добавит ролику недостающие кадры 54 мин.
FromSoftware анонсировала мультиплеерный боевик The Duskbloods, который выглядит как смесь Elden Ring и Bloodborne — это эксклюзив Nintendo Switch 2 2 ч.
Менеджер паролей Google наконец научится переносить ключи доступа на новый смартфон 3 ч.
Еврокомиссия потребует от мессенджеров и сервисов бэкдоры в сквозном шифровании 3 ч.
Apple закрыла множество уязвимостей в старых ОС, через которые взламывались iPhone, iPad и Mac 5 ч.
Фанаты объединились, чтобы побить «жалкий» рекорд пикового онлайна самой непопулярной игры Valve в Steam 8 ч.
«Всё будет»: глава Battlestate Games подтвердил, что Escape from Tarkov и Escape from Tarkov: Arena выйдут в Steam 9 ч.
TikTok закроет свой клон Instagram 8 мая 9 ч.
Китайцы зажгли на Земле «искусственное солнце» рекордной температуры 9 мин.
У Tesla рухнули поставки электромобилей — это связывают с политической активностью Маска 30 мин.
QSAN представила СХД серии XN5 типа All-NVMe с процессорами Intel Xeon 47 мин.
Мобильная GeForce RTX 5090 оказалась всего на 10–15 % быстрее мобильной RTX 5080, и на 72 % дороже 2 ч.
Arm собиралась купить Alphawave ради передовой технологии SerDes для выпуска ИИ-чипов 2 ч.
Raspberry Pi похвалилась ростом спроса на свои маленькие компьютеры 2 ч.
Qualcomm представила Snapdragon 8s Gen 4 — процессор для бюджетных флагманов или дорогих «середнячков» 2 ч.
Новая космическая обсерватория SPHEREx прислала первые снимки — их качество удовлетворило NASA 4 ч.
Samsung представила планшеты Galaxy Tab S10 FE и Galaxy Tab S10 FE+ со стилусом и ИИ-функциями — от €580 4 ч.
Доля процессоров и видеокарт AMD резко подскочила в статистике Steam, а Windows 11 снова стала самой популярной ОС 4 ч.