• [^] # Re: Blocage par Firefox

    Posté par (site web personnel) . En réponse au lien 0.0.0.0 Day: Exploiting Localhost APIs From the Browser. Évalué à 2.

    Je fais juste quelques essais pour voir à quel point je pourrais être impacté :

    1. uBlock origin bloque les requêtes vers 0.0.0.0 ;
    2. le mode https only de Firefox bloque l'attaque vers http://0.0.0.0 => je n'ai pas de service local en https pour tester, mais ça doit bloquer s'il n'a pas un certification valide :-) ;
    3. sans le mode https only, Firefox bloque une requête d'un site en https vers un autre en http

    Bref pour être vulnérable, il faut aller sur un site en http sans uBlock origine et avoir un service qui écoute sur en http sur 0.0.0.0 et ne pas avoir de mécanisme complémentaire de protection réseau (un firewall?) ou applicative (tout bon service doit avoir un mécanisme d'authentification, n'est-ce pas M. Docker ?).

    Ce post est offensant ? Prévenez moi sur https://linuxfr.org/board