Новая функция Google Chrome блокирует атаки на домашние сети

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.

Google тестирует новую функцию, предотвращающую атаки с помощью вредоносных общедоступных веб-сайтов через браузер пользователей в частных сетях. Она позволит защитить принтеры, маршрутизаторы и иные устройства, не подключённые к Интернету напрямую.

Функция «Защита доступа к частной сети» заработает в браузере Google Chrome 123 в режиме «только предупреждение». Она будет сканировать общедоступные сайты и перенаправления с них. Так, функция проверит, разрешает ли ресурс перенаправления доступ с общедоступного веб-сайта через определённые запросы, называемые CORS-preflight запросами.

В примере Google разработчики демонстрируют HTML-iframe на общедоступном веб-сайте, который выполняет CSRF-атаку, изменяющую конфигурацию DNS маршрутизатора посетителя в его локальной сети.

<iframe href="https://admin:admin@router.local/set_dns?server1=123.123.123.123">

</iframe>

Теперь же, когда браузер обнаруживает, что общедоступный сайт пытается подключиться к внутреннему устройству, при отправке такого предварительного запроса соединение будет заблокировано. Его можно и разрешить, используя заголовок «Access-Control-Request-Private-Network».

Пока, на этапе предупреждения, функция не будет блокировать запросы. Вместо этого разработчики увидят предупреждение в консоли DevTools о том, что проверка не пройдена.

Однако Google предупреждает, что автоматическая перезагрузка браузера позволит запросу пройти даже после его блокировки. Чтобы этого не произошло, компания предлагает заблокировать автоперезагрузку страницы. В этом случае браузер отобразит сообщение об ошибке, в котором будет указано, что выполнение запроса можно разрешить, вручную перезагрузив страницу, как показано ниже.

Источник: https://habr.com/ru/news/794474/


Интересные статьи

Интересные статьи

Деградация культуры Google в конце концов станет необратимой, потому что люди, которые нужны вам в качестве морального компаса - это те же самые люди, которые не приходят в организацию без этого самог...
Всем привет! Я Олег Королев, директор по аналитике в компании AGIMA. Нам часто прилетают задачи, связанные с разметкой сайтов. Заказчики хотят знать, как пользователи ведут себя в их веб-приложениях: ...
Привет, Хабр! Меня зовут Игорь Агиевич, я специалист по безопасности распределенных реестров в компании Positive Technologies. C 2021 года занимаюсь безопасностью в области блокчейн-технологий, в сфер...
Волна нейросетевых инноваций дошла и до компьютерной томографии (КТ), что в целом неудивительно, учитывая количество задач анализа изображений в КТ и бурный рост области применения методов машинного о...
Компания Intel без лишнего шума добавила в базу данных процессоры Rocket Lake серии Xeon W-1300 для рабочих станций начального уровня. Эти процессоры поддерживают ECC память, плюс поста...