Je fais juste quelques essais pour voir à quel point je pourrais être impacté :
uBlock origin bloque les requêtes vers 0.0.0.0 ;
le mode https only de Firefox bloque l'attaque vers http://0.0.0.0 => je n'ai pas de service local en https pour tester, mais ça doit bloquer s'il n'a pas un certification valide :-) ;
sans le mode https only, Firefox bloque une requête d'un site en https vers un autre en http
Bref pour être vulnérable, il faut aller sur un site en http sans uBlock origine et avoir un service qui écoute sur en http sur 0.0.0.0 et ne pas avoir de mécanisme complémentaire de protection réseau (un firewall?) ou applicative (tout bon service doit avoir un mécanisme d'authentification, n'est-ce pas M. Docker ?).
Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board
[^] # Re: Blocage par Firefox
Posté par devnewton 🍺 (site web personnel) . En réponse au lien 0.0.0.0 Day: Exploiting Localhost APIs From the Browser. Évalué à 2.
Je fais juste quelques essais pour voir à quel point je pourrais être impacté :
Bref pour être vulnérable, il faut aller sur un site en http sans uBlock origine et avoir un service qui écoute sur en http sur 0.0.0.0 et ne pas avoir de mécanisme complémentaire de protection réseau (un firewall?) ou applicative (tout bon service doit avoir un mécanisme d'authentification, n'est-ce pas M. Docker ?).
Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board