Сегодня 30 марта 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Обнаружена 18-летняя уязвимость браузеров Chrome, Firefox и Safari — они некорректно обрабатывают адрес 0.0.0.0

Браузеры Google Chrome, Apple Safari и Mozilla Firefox некорректно обрабатывают обращение к IP-адресу 0.0.0.0, направляя запросы на другие адреса, включая локальный localhost, который часто используется при разработке кода. Этой уязвимостью уже пользовались хакеры, отправляя запросы на адрес 0.0.0.0 своей жертвы, что открывало им доступ к закрытой информации, сообщили эксперты по кибербезопасности израильской компании Oligo. Они присвоили этой схеме атаки название «0.0.0.0-day».

 Источник изображения: Pete Linforth / pixabay.com

Источник изображения: Pete Linforth / pixabay.com

При реализации этой схемы атаки злоумышленник обманом заставляет свою жертву посетить сайт, который кажется безобидным, но отправляет вредоносный запрос на доступ к файлам через адрес 0.0.0.0. На первом же этапе вторжения хакер может получить доступ к коду разработчика и внутренним сообщениям; но эта атака также открывает доступ к локальной сети жертвы. Это значит, что схема ограничена возможностью атаковать лишь отдельных лиц и компании, которые сами размещают веб-серверы.

Механизм 0.0.0.0-day позволяет, например, запускать вредоносный код на сервере, где размещён фреймворк Ray AI, который используется для обучения искусственного интеллекта крупнейшими компаниями, в том числе Amazon и Intel. Это не теоретическая угроза — об эксплуатирующем эту уязвимость вредоносном ПО рассказывал инженер по кибербезопасности Google Дэвид Адриан (David Adrian). Атаки этого рода возможны на компьютерах под управлением macOS и Linux, но не Windows — Microsoft заблокировала доступ к адресу 0.0.0.0 во всей ОС. Apple сообщила, что намеревается блокировать все попытки сайтов обращаться к этому адресу в бета-версии macOS 15 Sequoia; то же самое планируют сделать эксперты по кибербезопасности Google Chrome и Chromium.

А вот Mozilla пока не готова предложить то же решение для Firefox — разработчик браузера заявил, что это может вызвать сбои на серверах, использующих адрес 0.0.0.0 в качестве замены localhost, поэтому необходимо принять решение на уровне стандартов. Но израильские эксперты по кибербезопасности настаивают, что угроза значительная: «Разрешая 0.0.0.0, вы разрешаете всё». Подробный доклад они намереваются представить на конференции DEF CON в Лас-Вегасе в ближайшие выходные.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Microsoft серьёзно улучшит поиск в Windows 11 после многолетних жалоб 3 мин.
Microsoft отозвала очередное обновление Windows 11 из-за отсутствующих или повреждённых файлов 4 мин.
Российские власти собираются наказывать пользователей VPN, для начала финансово 9 мин.
Россиянам запретят пополнение Apple ID с мобильного счёта — так распорядились власти РФ 4 ч.
Dolby подала в суд на Snapchat за использование бесплатного кодека AV1 6 ч.
«Это буквально всё, что мне было нужно»: трейлер с датой выхода файтинга Avatar Legends: The Fighting Game привёл фанатов в восторг 6 ч.
Samsung и Google научат Android передавать файлы касанием — почти как AirDrop 7 ч.
Блогеры в Telegram стали публиковать больше контента после начала блокировки мессенджера 8 ч.
Warhorse уволила переводчика Kingdom Come: Deliverance 2, чтобы заменить его на ИИ 9 ч.
Новая студия создателя The Stanley Parable не нашла денег на следующую игру и скоро закроется, а Wanderstop ждёт «последний сюрприз» 10 ч.
Представлен флагманский смартфон Vivo X300 Ultra с двумя 200-Мп камерами и съёмной оптикой по цене от $1000 32 мин.
Переломного «ChatGPT-момента» в сфере человекоподобных роботов придётся ждать ещё до 10 лет 38 мин.
MSI выпустила 27-дюймовый монитор Pro Max 271QPHW E14 с круговой поляризацией, QHD и 144 Гц 3 ч.
США ускорят отказ от медных телеком-сетей 4 ч.
Исследователи разработали «глубинный Wi-Fi» — беспроводную передачу данных под землёй на глубину до 100 метров 4 ч.
За первую неделю Xiaomi поставила 5000 обновлённых электромобилей Xiaomi SU7 4 ч.
Биткоин больше не кормит — майнеры срочно переключаются на ИИ 4 ч.
Французская Mistral AI привлекла в долг $830 млн для оснащения ИИ ЦОД и конкуренции с американскими техногигантами 5 ч.
Новая статья: Обзор и тестирование корпуса Ocypus Iota C70 Curve ARGB: дом стоит, свет горит… 5 ч.
Японская Rapidus ускорит освоение техпроцессов тоньше 2 нм — отставание от TSMC хотят свести до шести месяцев 6 ч.