KDE teema seade probleem, mis eemaldab kasutaja failid

KDE projekt soovitas hoiduda mittesisustuslikest globaalsetest teemadest ja vidinatest KDE-s, pärast juhtumit, kus kasutaja, kes paigaldas Grey Layout teema KDE Store kataloogist, kaotas kõik oma isiklikud failid. Teemal on umbes 4000 allalaadimist. Eeldatakse, et juhtum ei olnud tahtlik, vaid tekkis vea tõttu, mis on seotud käsu «rm -rf» ebaohutu kasutamisega.

Globaalsetes KDE teemades on võimalik kasutada plasmoide, mis käivitavad juhuslikke käske, sealhulgas faile kustutada. Kui koodis kasutatakse konstruktsioone, nagu «rm -rf $VAR/*», võib juhtuda, et muutuja $VAR on initsialiseerimata, mis viib käsu «rm -rf /*» tegeliku täitmiseni. Varasemalt on sarnased vead esinenud Squidi, Steami ja bumblebee algusskriptides.

Toimunud intsident on seotud PlasmaConfSaveri vidina koodikutsumisega, kus asub skript save.sh, mis kustutab vanu konfiguratsioonifaile, mis jäid pärast eelmist installatsiooni. Failid kustutatakse käsuga "rm -Rf "$configFolder", samas kui koodis puudub kontroll muutuja $configFolder seadistamise üle, mille väärtus edastatakse käsurea argumendina ("configFolder=$2"). Algne kood oli mõeldud kasutamiseks KDE 5-s, kuid muutuste tõttu KDE 6-s võis kutsumise loogika olla katki ja muutuja väärtus võis viia kõikide kasutaja andmete kustutamiseni (näiteks, selle asemel et käivitada "sh save.sh somepath/ …" võis käivituda kood "sh save.sh somepath / …", mistõttu muutuja configFolder sai väärtuse "/").

KDE arendajad kavatsevad teostada kolmandate osapoolte teema auditit, mis on paigutatud KDE Store'i katalooge, et tuvastada sarnaseid vigu, ning korraldada hoiatuste kuvamine kolmandate osapoolte kasutajate loodud teemade installimise ajal. Täiendavalt arutatakse projektide eelkontrolli viimist KDE Store'is, et takistada pahatahtlike isikute sihipärast teema loomist, mille eesmärk on kahjustavaid tegevusi, nagu konfidentsiaalsete andmete vargus ja protsesside käivitamine, et muuta krüptorahakottide numbreid lõikepuhvrisse.

Tavaliselt ei kahtle paljud kasutajad, et teema installimise käigus võib käivituda kood, seega ei pöörata sellele tähelepanu turvalisuse tagamisel. Üksikud teemad mitte ainult ei mõjuta välimust, vaid muudavad ka Plasma käitumist ja võivad sisaldada oma ekraanilukkude ja appletite teostusi, s.t. komponente, mis käivitavad koodi. Ressursside puudumise tõttu ei kontrollita KDE Store'i kataloogis asuvaid projekte ja need esitatakse ainult usaldusväärsuse alusel, kuigi katalooge saab registreerida iga soovija.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster