0.0.0.0 Day Schwachstelle in Browsern erlaubt RCE auf Localhost

Am 7. August 2024 veröffentlichte das Forschungsteam von Oligo Security Informationen über eine kritische Sicherheitslücke, die sie als „0.0.0.0 Day“ bezeichnet haben. Diese Schwachstelle ermöglicht es bösartigen Webseiten, die Sicherheitsmechanismen von Browsern zu umgehen und mit Diensten zu interagieren, die auf dem lokalen Netzwerk einer Organisation ausgeführt werden. Dies kann zu unbefugtem Zugriff und sogar zu Remote-Code-Ausführung auf lokalen Diensten führen, die von Angreifern außerhalb des Netzwerks ausgenutzt werden.

Das Problem liegt in der inkonsistenten Implementierung von Sicherheitsmechanismen in verschiedenen Browsern sowie im Fehlen von Standards in der Browserindustrie. Dadurch wird die vermeintlich harmlose IP-Adresse 0.0.0.0 zu einem mächtigen Werkzeug für Angreifer, um lokale Dienste auszunutzen. Besonders gefährlich ist dies für Dienste, die für die Entwicklung, Betriebssysteme oder interne Netzwerke verwendet werden.

Die Auswirkungen der 0.0.0.0 Day-Schwachstelle sind weitreichend und betreffen sowohl Einzelpersonen als auch Organisationen. Die Entdeckung von aktiven Exploit-Kampagnen wie „ShadowRay“ unterstreicht die Dringlichkeit, diese Schwachstelle zu beheben. Browser-Hersteller haben auf die verantwortungsvolle Offenlegung reagiert und arbeiten an Sicherheitsupdates, um Anfragen an 0.0.0.0 zu blockieren. Diese Lücke bleibt jedoch bis zur vollständigen Implementierung der Updates ausnutzbar.

Oligo Security rät Entwicklern, Maßnahmen wie das Implementieren von PNA-Headern und die Überprüfung von HOST-Headern zu ergreifen, um ihre lokalen Anwendungen vor dieser Schwachstelle zu schützen.

Related Posts

Kritische XSS Schwachstellen in RoundCube Webmail

Am 4. August 2024 wurden Sicherheitsupdates für die LTS-Versionen 1.6 und 1.5 von Roundcube Webmail veröffentlicht. Diese Updates, Versionen 1.6.8 und 1.5.8, beheben mehrere kürzlich gemeldete Sicherheitslücken.

Read More

Kritische Schwachstellen in Cisco SPA300 und SPA500 IP-Telefonen

Cisco hat mehrere kritische Schwachstellen in der web-basierten Verwaltungsoberfläche der Cisco Small Business SPA300 und SPA500 Serien IP-Telefone entdeckt. Die Schwachstellen ermöglichen es Angreifern, beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszuführen oder einen Denial-of-Service (DoS) Zustand zu verursachen.

Read More

Datenpanne bei National Public Data - 3 Mrd Datensätze nun öffentlich

6. August 2024 – National Public Data, ein Dienst von Jerico Pictures Inc., erlitt eine massive Datenpanne. Der Hacker „Fenice“ veröffentlichte 2,9 Milliarden Datensätze mit persönlichen Informationen, darunter Namen, Adressen und Sozialversicherungsnummern (SSNs) im Klartext. Betroffen sind hier vor allem US amerikanische Bürger.

Read More