Incidente legato al tema KDE, che elimina file utente.

Il progetto KDE ha raccomandato di astenersi dall'installare temi globali non ufficiali e widget per KDE dopo un incidente che ha portato alla cancellazione di tutti i file personali di un utente che ha installato il tema Grey Layout dal catalogo KDE Store, il quale ha avuto circa 4000 download. Si ritiene che l'incidente sia stato causato non da malizia, ma da un errore legato all'uso non sicuro del comando «rm -rf».

Nei temi globali di KDE è prevista la possibilità di utilizzare plasmoidi che eseguono comandi arbitrari, i quali possono essere utilizzati anche per eliminare file. Quando nel codice vengono utilizzate costruzioni come «rm -rf $VAR/*», può verificarsi una situazione in cui la variabile $VAR risulta non inizializzata, portando di fatto all'esecuzione del comando «rm -rf /*». In passato, errori simili si erano già verificati in script di inizializzazione di Squid, Steam e bumblebee.

L'incidente avvenuto è collegato a una chiamata di codice proveniente dal widget PlasmaConfSaver, che include uno script save.sh responsabile della rimozione di vecchi file di configurazione rimasti da installazioni precedenti. I file vengono eliminati tramite il comando «rm -Rf «$configFolder», senza che nel codice ci sia una verifica dell'assegnazione della variabile $configFolder, il cui valore viene passato tramite un argomento da riga di comando («configFolder=$2»). Inizialmente, il codice era progettato per l'uso in KDE 5, ma a causa dei cambiamenti in KDE 6, la logica di chiamata dei gestori potrebbe essere stata compromessa, portando la variabile a contenere un valore che causava la rimozione di tutti i dati dell'utente (ad esempio, invece di eseguire «sh save.sh somepath/ …», poteva essere eseguito il codice «sh save.sh somepath / …», il che ha comportato che la variabile configFolder avesse il valore «/»).

Gli sviluppatori di KDE intendono effettuare un audit dei temi di terze parti disponibili nel catalogo KDE Store per identificare errori simili e organizzare avvisi durante l'installazione di temi forniti da utenti esterni. Si sta inoltre discutendo l'introduzione di un controllo preliminare per i progetti ospitati nel KDE Store, al fine di contrastare la pubblicazione mirata di temi da parte di malintenzionati, finalizzati a compiere azioni dannose come il furto di dati sensibili e l'avvio di processi per sostituire i numeri dei portafogli crittografici negli appunti.

In genere, molti utenti non si rendono conto che durante l'installazione di un tema possono essere eseguiti dei codici, quindi non prestano sufficiente attenzione alla sicurezza durante l'installazione dei temi. I temi globali non solo influenzano l'aspetto, ma cambiano anche il comportamento di Plasma e possono includere implementazioni proprie di schermate di blocco e applet, ovvero componenti che eseguono codice. A causa della mancanza di risorse, i progetti presenti nella directory KDE Store non vengono sottoposti a verifica e vengono pubblicati esclusivamente su base di fiducia, sebbene chiunque possa registrarsi nella directory.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster