澳洲研究人員Chris Moberly發現Android版Firefox一項漏洞,可讓攻擊者劫持同一Wi-Fi網路下的Firefox瀏覽器用戶,使對方連接到惡意網站。
Mozilla已經在Android版Firefox 79以后的版本中解決了這一漏洞。
這項漏洞存在于Android版Firefox上的簡單服務發現協議(Simple Service Discovery Protocol,SSDP)。 SSDP為構成通用隨插即用(UPnP)技術的UDP協議。一臺設備發送SSDP廣播尋找到同一區域網路上的其他裝置,以分享內容。
Android版Firefox通過發送SSDP信息,尋找其他設備,比如Roku,以實現第二屏的使用場景,例如播放媒體或網頁內容。
研究人員稱,Firefox瀏覽器發送廣播信息時,同一局域網的設備會加以回應,并回傳一個UPnP設備所在位置的信息。 Firefox就會試圖存取位置,并下載符合UPnP規格的XML檔案。
研究人員發現,攻擊者可以設立一臺惡意SSDP伺服器,然后以包含指向Android intent URI的惡意信息取代位置信息,驅動Firefox瀏覽器執行這個意圖(intent)。 例如迫使Android手機上的Firefox連接到惡意網址,而這些操作全都無需受害者的任何動作。
由于這項漏洞僅出現在Firefox 79以前的Android版本,因此研究人員也呼吁用戶盡快升級到79以后的版本。其他平臺版本則不受影響。
關鍵詞: