(Источник: Примаков/Shutterstock.com)
В новом отчете говорится , что уязвимость нулевого дня, использующая IP-адрес 0.0.0.0, в последние месяцы стала объектом всплеска использования и использовалась хакерами, что потенциально подвергает риску пользователей основных веб-браузеров , таких как Safari, Chrome и Firefox на macOS или Linux.
Компания по кибербезопасности Oligo сообщила об угрозе, которая может позволить хакерам взломать частные сети, взаимодействуя с локальным программным обеспечением на операционных системах Mac или Linux. Safari, Firefox и любые веб-браузеры на базе Chromium уязвимы для этой угрозы, то есть Microsoft Edge, Brave и Opera также технически уязвимы. Однако машины с Windows не подвержены этой уязвимости.
Публичные веб-сайты могут взаимодействовать со службами на локальном хосте или в локальной сети и могут «выполнять произвольный код на хосте посетителя, используя адрес 0.0.0.0 вместо localhost/127.0.0.1.», — объясняют исследователи в своем посте, описывающем эксплойт.
«Разрешая 0.0.0.0, вы разрешаете все то, что годами блокировали», — говорит Forbes Гал Элбаз, соучредитель и технический директор Oligo. «Разрешая 0.0.0.0, вы фактически разрешаете все».
Исследователи Oligo отмечают, что 0,015% всех веб-сайтов сообщают этот IP-адрес, что означает, что около 100 000 веб-сайтов могут способствовать этой атаке. До сих пор хакеры, как сообщается, использовали этот IP-адрес в качестве части атак на рабочие нагрузки ИИ.
Сообщается, что Apple включит исправление этой уязвимости в бета-версию macOS 15 Sequoia, заблокировав адрес 0.0.0.0, и обновила Safari WebKit, чтобы блокировать соединения с этим IP. Chrome предлагает аналогичное исправление для своего браузера, признавая, что адрес 0.0.0.0 позволяет пользователям обходить защиту Private Network Access.
Однако Mozilla пока не решила, как решить проблему с Firefox. «Введение более жестких ограничений сопряжено со значительным риском возникновения проблем совместимости», — сообщил представитель Mozilla PCMag по электронной почте. «Поскольку обсуждение стандартов и работа по пониманию этих рисков совместимости продолжаются, Firefox не внедрил ни одно из предложенных ограничений».