18-летняя уязвимость 0.0.0.0 Day затрагивает браузеры в macOS и Linux

18-летняя уязвимость 0.0.0.0 Day затрагивает браузеры в macOS и Linux

18-летняя уязвимость 0.0.0.0 Day затрагивает браузеры в macOS и Linux

Исследователи в области кибербезопасности выявили критическую уязвимость, которой дали имя «0.0.0.0 Day». Судя по всему, проблема затрагивает все популярные браузеры, а вредоносные сайты с её помощью могут проникнуть в локальные сети.

Как пишет исследователь Oligo Security Ави Лумельски:

«Это фундаментальный недостаток в  принципе обработки сетевых запросов со стороны браузеров. Условные злоумышленники могут получить доступ к конфиденциальным службам, работающим на локальных устройствах».

Таким образом, безобидный IP-адрес вроде 0.0.0.0 может использоваться для раскрытия локальных сервисов, получения несанкционированного доступа и даже удалённого выполнения кода.

Как отметили исследователи, эта брешь существует с 2006 года.

Среди затронутых 0.0.0.0 Day браузеров — Google Chrome / Chromium, Mozilla Firefox и Apple Safari, которые позволяют внешним веб-ресурсам взаимодействовать с софтом, работающим локально на Linux и macOS.

Интересно, что брешь не угрожает пользователям Windows, поскольку там IP-адрес блокируется на уровне самой операционной системы.

Как выяснили в Oligo Security, общедоступные сайты в доменной зоне «.com» могут взаимодействовать со службами, работающими в локальной сети, и даже выполнять произвольный код на устройстве посетителя с помощью адреса 0.0.0.0 вместо localhost/127.0.0.1.

 

Таким образом, это также является вектором обхода функциональности Private Network Access (PNA), задача которой — запрещать ресурсам прямой доступ к конечным точкам.

Любое запущенное на Localhost веб-приложение, до которого можно добраться через 0.0.0.0, уязвимо для «0.0.0.0 Day». Для эксплуатации атакующий должен отправить специально созданный пейлоад с POST-запросом на 0.0.0[.]0:4444.

В Госдуму внесли второй пакет мер против телефонного мошенничества

Правительство внесло в Госдуму второй пакет законопроектов, направленных на противодействие телефонному и дистанционному мошенничеству. Он включает около 20 различных мер. Руководство нижней палаты пообещало рассмотреть инициативу в приоритетном порядке. Подготовка второго антимошеннического пакета началась в марте 2025 года — практически сразу после внесения в Госдуму первого.

Как указано в пояснительной записке, цель инициативы — «комплексное совершенствование мер противодействия преступлениям, совершаемым с использованием информационно-коммуникационных технологий».

Пакет законопроектов был внесен в Госдуму в пятницу вечером.

Среди мер, вошедших во второй пакет, первый вице-премьер Дмитрий Григоренко особо выделил следующие инициативы:

  • Введение самозапрета на входящие вызовы из-за рубежа.
  • Обязательная маркировка операторами связи звонков с иностранных номеров.
  • Ограничения на работу виртуальных АТС: их размещение только на территории России и обязательное использование Единой системы аутентификации и идентификации абонентов.
  • Внедрение системы учета IP-адресов.
  • Обязанность операторов связи передавать выявленные номера мошенников в государственную информационную систему «Антифрод».
  • Ограничение количества виртуальных сим-карт — не более 10 на одного абонента.
  • Ограничение количества банковских карт — до 20 на одного человека и не более 5 в одном банке.
  • Введение детских сим-карт с ограниченным набором сервисов.
  • Упрощение процедуры внесудебной блокировки фишинговых ресурсов (в настоящее время таким правом наделен только Банк России).
  • Изменение порядка восстановления доступа к порталу «Госуслуги»: воспользоваться можно будет только доверенными способами — через биометрическую идентификацию, мессенджер Max или при личном обращении в МФЦ.

Как заявил председатель Госдумы Вячеслав Володин 27 декабря, законопроект будет рассмотрен нижней палатой в приоритетном порядке. Его обсуждение запланировано на 12 января — первую пленарную сессию после новогодних каникул.

RSS: Новости на портале Anti-Malware.ru