- Firefox-Version
- 128.3.0 ESR
- Betriebssystem
- Windows 11 und Windows Server 2019
Hallo Zusammen,
gibt es eine Info von Mozilla wegen diese Sicherheit Probleme?
0.0.0.0 Day: Exploiting Localhost APIs From the Browser
Vielen Dank
Mfg
Hallo Zusammen,
gibt es eine Info von Mozilla wegen diese Sicherheit Probleme?
0.0.0.0 Day: Exploiting Localhost APIs From the Browser
Vielen Dank
Mfg
Hallo,
Stand ist genau das, was im von dir verlinkten Artikel zu Firefox steht. Und was den „undetermined point in the future, 0.0.0.0 will be blocked by Firefox“ betrifft, ist das bereits für Nightly- und frühe Beta-Versionen der Fall, für späte Beta- sowie finale Firefox-Versionen bald.
Hallo Sören,
vielen Dank.
Ich habe eine Frage, wenn ich eine Extension schreibe, das alle Request von 0.0.0.0 zu 127.0.0.1 weiterleiten, wird diese Probleme behoben oder nicht?
Mfg
Ich weiß nicht, wozu genau du eine Erweiterung schreiben möchtest. Wenn es dir darum geht, die Anfragen bereits jetzt zu blockieren, setze network.socket.ip_addr_any.disabled auf true.
Moin Sören,
vielen Dank.
In Firefox 128.3.1 ESR gibt es nicht network.socket.ip_addr_any.disabled Parameter. Soll ich selber erstellen?
Wenn ja und auf true erstellen, wird diese Sicherheit Lücke gelöst oder Firefox hat immer noch diese Lücke?
Hier ist meine Extension Code.
manifest.json Datei:
{
"manifest_version": 2,
"name": "URL/IP Anfrage von 0.0.0.0 zu 127.0.0.1 Umleiter",
"description": "Leitet alle Anfragen von 0.0.0.0 zu 127.0.0.1 um",
"version": "1.0",
"browser_specific_settings": {
"gecko": {
"id": "umleitung@intern.local",
"strict_min_version": "128.0"
}
},
"permissions": [
"webRequest",
"webRequestBlocking",
"*://*/*"
],
"icons": {
"16": "icons/icon.png",
"48": "icons/icon.png",
"128": "icons/icon.png"
},
"background": {
"scripts": ["background.js"]
}
}
Alles anzeigen
background.js Datei:
chrome.webRequest.onBeforeRequest.addListener(
function(details) {
if (details.url.includes("0.0.0.0")) {
const newUrl = details.url.replace("0.0.0.0", "127.0.0.1");
console.log("Redirecting request to:", newUrl);
return { redirectUrl: newUrl };
}
return { cancel: false };
},
{ urls: ["<all_urls>"] },
["blocking"]
);
Alles anzeigen
Mfg
Soll ich selber erstellen?
Nein. Wenn Firefox ESR 128 diese Option noch nicht kennt, bringt es auch nichts, diese Option zu erstellen.
Soll ich selber erstellen?
Nein. Wenn Firefox ESR 128 diese Option noch nicht kennt, bringt es auch nichts, diese Option zu erstellen.
Hallo Sören,
ich habe fast gedacht.
Hast du meine Extension gesehen?
Findest du gut gegen diese Sicherheit Lücke?
Vielen Dank
Mfg
Ich kann zur Wirksamkeit der Erweiterung nichts sagen. Aber wenn du keine Weiterleitung benötigst und nur den Zugriff blockieren möchtest (also das, was Firefox dann auch machen würde), würde das auch mit einer Unternehmensrichtlinie und damit ohne Erweiterung funktionieren:
Ehrlich gesagt weiß ich aber nicht, wieso man nicht einfach auf ein entsprechendes Firefox-Update wartet. Firefox funktioniert jetzt schon seit mindestens 18 Jahren (!) so. Auf ein paar Wochen mehr oder weniger kommt es da auch nicht mehr an.
Moin Sören,
herzlichen Dank. Leider Chefetage will nicht warten.
Mfg