Apple исправит 18-летнюю ошибку «0.0.0.0» в браузере Safari

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | ИИ, сервисы и приложения

Дефект в системе безопасности, который почти 20 лет использовался хакерами для получения доступа к внутренним сетям, наконец-то будет исправлен компанией Apple в следующей версии macOS. Исследователи из Oligo Security, обнаружившие уязвимость, получившую название «0.0.0.0-day», представят ее в эти выходные на конференции DEF CON.

Safari, Chrome и Firefox затронуты дефектом, который заключается в том, как они обрабатывают запросы к IP-адресу 0.0.0.0. Вместо того чтобы блокировать их, браузеры перенаправляют их на другие IP-адреса, включая «localhost», который часто используется в качестве внутреннего тестового сервера.

Автор: Quaritsch Photography Источник: unsplash.com

Таким образом, хакеры имеют возможность посылать вредоносные запросы на 0.0.0.0, чтобы иметь доступ к частным файлам и данным в сети своей жертвы. «Код разработки или внутренние сообщения могут быть немедленно восстановлены», — объясняет Ави Люмельски, исследователь из Oligo. «Но что еще более важно, эксплуатация 0.0.0.0-day позволяет взломщику получить доступ к внутренней частной сети жертвы, открывая широкий спектр векторов атак».

Oligo ответственно сообщила о дефекте компаниям Apple, Google и Mozilla. Компания из Купертино подтвердила Forbes, что будет блокировать все попытки сайтов получить доступ к 0.0.0.0, начиная с бета-версии macOS Sequoia. Google планирует сделать то же самое в грядущем обновлении Chrome.

Mozilla более неохотно идет на это, поскольку блокировка 0.0.0.0 может нарушить работу некоторых серверов, использующих этот адрес в качестве замены localhost. «Введение более строгих ограничений сопряжено со значительным риском возникновения проблем совместимости», — заявил представитель Mozilla. Поэтому Firefox пока не будет применять это исправление.

Тем не менее, исследователи Oligo утверждают, что риск оставить эту дверь открытой очень велик. «Разрешая 0.0.0.0, вы фактически разрешаете все то, что блокировали годами», — говорит Гал Эльбаз, соучредитель Oligo. По его словам, этот недостаток позволяет обходить брандмауэры и другие средства защиты сети.

Источник: forbes

Автор не входит в состав редакции iXBT.com (подробнее »)
Об авторе
Интересуюсь технологиями и рассказываю о них вам.

0 комментариев

Добавить комментарий

Сейчас на главной

Новости

Публикации

Обзор TWS наушников HAYLOU Flowbuds N55 с адаптивным шумоподавлением и автономностью до 40 часов

В начале 2026 года компания HAYLOU представила новые беспроводные наушники, которые могут работать до 11 часов без подзарядки от кейса, имеют поддержку Bluetooth 6.0, LDAC и Hi-Res. В основе лежат...

Б-44 «Жучок»: фонарик из советского прошлого, которому не нужны ни батарейки, ни аккумулятор, ни зарядка

Этому фонарику не нужны были батареи. При работе он издавал характерный жужжащий звук, из-за которого его прозвали «Жучок». Хотя официально он назывался «Фонарик электродинамический карманный Б44».

Что поразило Леонардо да Винчи: невероятный язык дятла, скрытый вокруг черепа

Ни для кого не секрет, что природа полна удивительных решений, которые вдохновляли многих изобретателей и инженеров. И правда, некоторые природные механизмы и сейчас в разы превосходят человеческие...

Экспедиция Polarstern открыла новый остров в Антарктике: почему его до сих пор не было на морских картах?

Начиная с 8 февраля 2026 года коллектив из 93 специалистов из разных стран осуществляет работы в антарктических широтах, на борту германского научно-исследовательского судна Polarstern. Эта...

Как 1280 человек породили все население Земли: история изоляции гоминин, которую приняли за вымирание

Сегодня численность нашего вида превышает восемь миллиардов особей. Мы занимаем все доступные экологические ниши, контролируем ресурсы планеты и физически меняем ее ландшафт. С точки зрения...