Haavatavus store.kde.org ja OpenDesktop kataloogides.

Pling platvormile põhinevates rakenduskataloogides on avastatud haavatavus, mis võimaldab XSS-rünnakut, et käivitada JavaScripti koodi teiste kasutajate kontekstis. Probleem on seotud selliste saitidega nagu store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org ja pling.com.

Probleemi olemus on see, et platvorm Pling lubab HTML-formaadis multimeedia plokkide lisamist, näiteks YouTube'i videote või piltide sisestamiseks. Vormiga lisatud koodi ei kontrollita korralikult, mis võimaldab lisada piltide all näiteks koodi «<img src="x" onerror="alert(1)">» ja kuvada kataloogis teavet, mille vaatamisel käivitatakse JavaScripti kood. Kui teave avatakse kasutajatele, kellel on konto, siis on võimalik algatada kataloogis tegevusi selle kasutaja nimel, sealhulgas lisada JavaScripti kutsed tema lehtedele, tekitades sellise sarnase võrguuss.

Lisaks on avastatud haavatavus PlingStore rakenduses, mis on kirjutatud Electroni abil ja võimaldab sirvida OpenDesktop'i katalooge ilma brauserita ning installida seal esitatud pakette. PlingStore'i haavatavus võimaldab käivitada kasutaja süsteemis oma koodi. Rakenduse PlingStore töötamise ajal käivitub täiendav protsess ocs-manager, mis võtab vastu kohalikke ühendusi WebSocketi kaudu ja täidab käske, nagu rakenduste allalaadimine ja käivitamine AppImage formaadis. Eeldatakse, et käsud edastab PlingStore'i rakendus, kuid tegelikult saab autentimata tõttu ocs-managerile päringu saata ka kasutaja brauserist. Kui kasutaja avab pahatahtliku saidi, võib ta algatada ühenduse ocs-manageriga ja saavutada koodi käivitamise kasutaja süsteemis.

Teavitati on XSS-haavatavusest kataloogis extensions.gnome.org — täienduse kodu-URL-i väljal saab sisestada JavaScript-koodi kujul «javascript: kood», ja kui lingile klõpsata, siis avamise asemel avatakse antud JavaScript. Ühest küljest on probleem pigem teoreetiline, kuna katalooge extensions.gnome.org on enne avaldamist modereeritud ja rünnaku toimumiseks on vajalik mitte ainult teatud lehe avamine, vaid ka selge klikk lingile. Teisest küljest ei saa välistada, et moderaator, kes teostab kontrolli, soovib projekti saidile minna, ei pööra lingi vormile tähelepanu ning käivitab JavaScript-koodi oma konto kontekstis.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster