Apple исправит 18-летнюю ошибку «0.0.0.0» в браузере Safari

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | ИИ, сервисы и приложения

Дефект в системе безопасности, который почти 20 лет использовался хакерами для получения доступа к внутренним сетям, наконец-то будет исправлен компанией Apple в следующей версии macOS. Исследователи из Oligo Security, обнаружившие уязвимость, получившую название «0.0.0.0-day», представят ее в эти выходные на конференции DEF CON.

Safari, Chrome и Firefox затронуты дефектом, который заключается в том, как они обрабатывают запросы к IP-адресу 0.0.0.0. Вместо того чтобы блокировать их, браузеры перенаправляют их на другие IP-адреса, включая «localhost», который часто используется в качестве внутреннего тестового сервера.

Автор: Quaritsch Photography Источник: unsplash.com

Таким образом, хакеры имеют возможность посылать вредоносные запросы на 0.0.0.0, чтобы иметь доступ к частным файлам и данным в сети своей жертвы. «Код разработки или внутренние сообщения могут быть немедленно восстановлены», — объясняет Ави Люмельски, исследователь из Oligo. «Но что еще более важно, эксплуатация 0.0.0.0-day позволяет взломщику получить доступ к внутренней частной сети жертвы, открывая широкий спектр векторов атак».

Oligo ответственно сообщила о дефекте компаниям Apple, Google и Mozilla. Компания из Купертино подтвердила Forbes, что будет блокировать все попытки сайтов получить доступ к 0.0.0.0, начиная с бета-версии macOS Sequoia. Google планирует сделать то же самое в грядущем обновлении Chrome.

Mozilla более неохотно идет на это, поскольку блокировка 0.0.0.0 может нарушить работу некоторых серверов, использующих этот адрес в качестве замены localhost. «Введение более строгих ограничений сопряжено со значительным риском возникновения проблем совместимости», — заявил представитель Mozilla. Поэтому Firefox пока не будет применять это исправление.

Тем не менее, исследователи Oligo утверждают, что риск оставить эту дверь открытой очень велик. «Разрешая 0.0.0.0, вы фактически разрешаете все то, что блокировали годами», — говорит Гал Эльбаз, соучредитель Oligo. По его словам, этот недостаток позволяет обходить брандмауэры и другие средства защиты сети.

Источник: forbes

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

Сейчас на главной

Новости

Публикации

Обзор портативного воздуходува Nitecore CineWind CW20

Nitecore CineWind CW20 — это карманный воздуходув, который изначально создавался для фотографов и видеографов, но по факту оказался универсальным инструментом для десятков задач. Мощный...

Моментальный контроль обстановки вокруг автомобиля: обзор уникального видеорегистратора TrendVision Online Air 4G

Компания TrendVision выпустила уникальный видеорегистратор, который не только фиксирует все происходящее спереди авто и одновременно на вторую камеру, размещенную там, где вам нужно, но и...

✦ ИИ  Ненавидимый Ford Mustang II: ошибка компании или умный шаг вперёд?

Когда в 1964 году на свет появился первый «мустанг» — это стало настоящей сенсацией. Он стал родоначальником нового класса «поникаров» и превратился в настоящий символ своей эпохи....

ASUSTOR обновила бюджетную линейку домашних NAS: представлены Drivestor Gen2 AS1202T и AS1204T

Компания ASUSTOR, подразделение тайваньской ASUS, представила второе поколение своих доступных сетевых хранилищ — модели AS1202T и AS1204T из серии Drivestor Gen2. Новинки нацелены на...

✦ ИИ  Почему легендарное излучение Хокинга работает не совсем так, как вы думаете?

Долгое время чёрные дыры воспринимались учёными и любителями популярной науки, как этакий абсолютный парадокс. Вся материя, попавшая в эту странную область пространства, по стандартным...

✦ ИИ  Великий аудиофильский обман: почему ваш мозг слышит разницу между кабелями за $50 и $5000, а осциллограф — нет

Устали от споров про «тёплый ламповый звук»? Наука давно дала ответ. Вот почему "золотые" кабели за тысячи долларов не работают, но вы всё равно слышите разницу. Спойлер: дело не в ушах, а в голове.