"0.0.0.0 Day": Apple fixt Uralt-Bug, der auch Chrome und Firefox trifft
Apple wird in Safari 18 einen Fehler korrigieren, der bereits seit 18 Jahren in dem Browser steckt. Das gleiche Problem findet sich allerdings auch in vielen anderen Browsern und wird zuweilen durchaus auch von Angreifern genutzt.
Die Browser verwenden 0.0.0.0 dabei ähnlich wie localhost/127.0.0.1 - nur eben mit dem Unterschied, dass Sicherheitsroutinen beim Aufruf von 127.0.0.1 dafür sorgen, dass keine problematischen Codes eingeschleust werden können. Bei der Verwendung von 0.0.0.0 fehlen diese, da die Adresse eigentlich nicht zum normalen Adressraum des Internetprotokolls gehört.
Erste Berichte über die Möglichkeit, die daraus entstehende Schwachstelle auszunutzen, gab es durchaus schon im Jahr 2006, berichten die Oligo-Experten. Ihre Recherchen hierzu wollen sie auf der heute in Las Vegas startenden Defcon-Hacking-Konferenz vorstellen. Die damaligen Berichte wurden von den Browser-Herstellern aber wohl nicht registriert oder nicht ernst genommen, sodass das Wissen über den Bug irgendwann in Vergessenheit geriet und er nie behoben wurde.
Angegriffen werden können über die Schwachstelle aber nur Systeme auf Basis von MacOS und Linux. Windows-Rechner sind nicht betroffen, da Microsoft sich dafür entschieden hat, 0.0.0.0 in seinem Betriebssystem komplett zu blockieren.
Siehe auch:
- Apple korrigiert 18 Jahre alten Safari-Bug in Version 18
- Andere Browser haben ähnliche Sicherheitslücken
- Sicherheitsforscher nennen die Lücke "0.0.0.0 Day"
- 0.0.0 ermöglicht das Einschleusen von Schadcode
- Bereits 2006 gab es Hinweise auf die Schwachstelle
- Mozilla und Chrome suchen noch nach Lösungen
- Nur MacOS- und Linux-Systeme sind gefährdet
Localhost ohne Sicherung
Sicherheitsforscher von Oligo Security, die den Bug und zugehörige Exploits entdeckt haben, tauften ihn auf den Namen "0.0.0.0 Day". Denn es handelt sich um eine Zero-Day-Lücke, die über die Verwendung der IP-Adresse 0.0.0.0 ausgenutzt werden kann. Wenn man einer Webseite ein entsprechendes Skript mitgibt, kann diese genutzt werden, um fremden Code auf einen Rechner zu schleusen und auszuführen.Die Browser verwenden 0.0.0.0 dabei ähnlich wie localhost/127.0.0.1 - nur eben mit dem Unterschied, dass Sicherheitsroutinen beim Aufruf von 127.0.0.1 dafür sorgen, dass keine problematischen Codes eingeschleust werden können. Bei der Verwendung von 0.0.0.0 fehlen diese, da die Adresse eigentlich nicht zum normalen Adressraum des Internetprotokolls gehört.
Erste Berichte über die Möglichkeit, die daraus entstehende Schwachstelle auszunutzen, gab es durchaus schon im Jahr 2006, berichten die Oligo-Experten. Ihre Recherchen hierzu wollen sie auf der heute in Las Vegas startenden Defcon-Hacking-Konferenz vorstellen. Die damaligen Berichte wurden von den Browser-Herstellern aber wohl nicht registriert oder nicht ernst genommen, sodass das Wissen über den Bug irgendwann in Vergessenheit geriet und er nie behoben wurde.
Windows nicht betroffen
Die Leute von Oligo haben das Problem in verschiedenen Browsern ausfindig gemacht. Apple bringt mit dem nächsten großen Betriebssystem-Update eine Korrektur. Mozilla hat jedoch noch keine Lösung für Firefox gefunden. Das Unternehmen gab an, dass das Blockieren von 0.0.0.0 dazu führen könnte, dass Server, die die Adresse als Ersatz für localhost verwenden, ausfallen. Auch Chrome ist betroffen.Angegriffen werden können über die Schwachstelle aber nur Systeme auf Basis von MacOS und Linux. Windows-Rechner sind nicht betroffen, da Microsoft sich dafür entschieden hat, 0.0.0.0 in seinem Betriebssystem komplett zu blockieren.
Siehe auch:
Thema:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Videos zum Thema Apple
- Apple hat viele iPads: Welches Tablet sich für wen eignet
- Auf Temu bestellt: So gut funktionierts mit Drittanbietern wie Apple
- Ted Lasso: Apple TV zeigt den Trailer zu Staffel 4 der Comedyserie
- Matchbox: Apple TV zeigt den Trailer zur Actionkomödie mit John Cena
- MacBook Neo: So schlägt sich Apples Einsteiger-Notebook im Test
Beiträge aus dem Forum
Weiterführende Links
- Safari
- Apple-Themenspecial
- Apple WWDC-Themenspecial
- iPhone-Themenspecial
- iPad-Themenspecial
- Apple iOS-Themenspecial
- MacOS-Themenspecial
- Apple Watch-Themenspecial
- Apple Vision Pro-Themenspecial
- Mozilla Firefox-Themenspecial
- Google Chrome-Themenspecial
- Microsoft Edge-Themenspecial
- Opera-Themenspecial
- Weitere News zu Browsern
Neue Nachrichten
- Blamabel: DHL muss bargeldlose Zahloption an der Haustür stoppen
- Windows 10 fällt auf historisches Tief - Nutzerzahlen im September 2026
- Notebooksbilliger: Angebote der Woche stark reduziert
- Micron: Selbst wenn KI-Blase platzt, treiben Roboter Speicherpreise
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Beta-Update: Diese Funktionen testet Microsoft für Windows 11 25H2
- Gigabit-Grundbuch: Neues Gesetz soll Glasfaserausbau beschleunigen
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen