Vorfall mit KDE-Thema, das Benutzerdaten löscht

Das KDE-Projekt hat empfohlen, von der Installation nicht offizieller globaler Designs und Widgets für KDE abzusehen, nachdem ein Vorfall aufgetreten ist, bei dem alle persönlichen Dateien eines Benutzers gelöscht wurden, der das Design Grey Layout aus dem KDE Store installiert hatte, das etwa 4000 Downloads zählte. Der Vorfall wird nicht als böswillig angesehen, sondern als Fehler im Zusammenhang mit der unsicheren Verwendung des Befehls „rm -rf“.

In den globalen Designs von KDE gibt es die Möglichkeit, Plasma-Widgets zu verwenden, die beliebige Befehle ausführen. Dabei kann es vorkommen, dass beim Einsatz von Code-Strukturen wie „rm -rf $VAR/*“ die Variable $VAR nicht initialisiert ist, was zur tatsächlichen Ausführung des Befehls „rm -rf /*“ führt. Ähnliche Fehler traten zuvor in den Initialisierungsskripten von Squid, Steam und bumblebee auf.

Der Vorfall wird mit einem Aufruf von Code aus dem Widget PlasmaConfSaver in Verbindung gebracht, das ein Skript save.sh enthält, das alte Konfigurationsdateien löscht, die nach einer früheren Installation zurückgeblieben sind. Die Dateien werden mit dem Befehl „rm -Rf „$configFolder“ gelöscht, wobei im Code keine Überprüfung der Installation der Variablen $configFolder erfolgt, deren Wert über ein Kommandozeilenargument („configFolder=$2“) übergeben wird. Der Code war ursprünglich für die Verwendung in KDE 5 ausgelegt, aber aufgrund von Änderungen in KDE 6 könnte die Logik zum Aufrufen der Handler beeinträchtigt worden sein, was dazu führte, dass die Variable einen Wert aufwies, der zur Löschung aller Benutzerdaten führte (zum Beispiel konnte statt „sh save.sh somepath/ …“ der Code „sh save.sh somepath / …“ ausgeführt werden, wodurch die Variable configFolder den Wert „/“ annahm).

Die Entwickler von KDE planen eine Überprüfung von Drittanbieter-Themes, die im KDE Store katalogisiert sind, um ähnliche Fehler zu identifizieren und Warnungen bei der Installation von Themes durch Dritte auszugeben. Zusätzlich wird eine Vorabprüfung der Projekte, die im KDE Store veröffentlicht werden, diskutiert, um dem gezielten Hochladen von Themes durch Angreifer entgegenzuwirken, die auf schädliche Aktivitäten abzielen, wie zum Beispiel den Diebstahl sensibler Daten und das Starten von Prozessen zur Manipulation von Krypto-Wallet-Nummern in der Zwischenablage.

In der Regel gehen viele Benutzer nicht davon aus, dass bei der Installation eines Designs Code ausgeführt werden kann, weshalb sie der Sicherheit bei der Installation von Themen nicht die gebührende Aufmerksamkeit schenken. Globale Designs beeinflussen nicht nur das Aussehen, sondern verändern auch das Verhalten von Plasma und können eigene Implementierungen von Bildschirmsperren und Applets beinhalten, d.h. Komponenten, die Code ausführen. Aufgrund des Mangels an Ressourcen werden in dem Katalog KDE Store veröffentlichte Projekte nicht überprüft und basieren ausschließlich auf Vertrauen, wobei sich jeder Interessierte im Katalog registrieren kann.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster