Investigatori della sicurezza della compagnia cinese Tencent una nuova variante di vulnerabilità (), che permette di eseguire codice durante l'elaborazione di particolari strutture SQL all'interno del DBMS SQLite. Una vulnerabilità simile è stata individuata dagli stessi ricercatori un anno fa. La vulnerabilità è notevole in quanto consente di attaccare remotamente il browser Chrome e ottenere il controllo del sistema dell'utente aprendo pagine web sotto il controllo di un malintenzionato.
L'attacco su Chrome/Chromium avviene attraverso l'API WebSQL, il cui gestore si basa sul codice SQLite. Gli attacchi su altre applicazioni sono possibili solo se consentono la trasmissione di strutture SQL in SQLite provenienti dall'esterno, per esempio, utilizzando SQLite come formato per lo scambio di dati. Firefox non è vulnerabile, poiché la compagnia Mozilla ha rimosso questa funzionalità da API IndexedDB.
Google ha risolto il problema nella versione . Il problema nel codice sorgente di SQLite è stato il 17 novembre, mentre nel codice sorgente di Chromium — .
Il problema è presente nel del motore di ricerca full-text FTS3 e, tramite manipolazioni con le shadow tables (shadow tables, un particolare tipo di tabelle virtuali scrivibili), può portare a danneggiare l'indice e il buffer overflow. Informazioni dettagliate sulla tecnica di sfruttamento saranno pubblicate dopo 90 giorni.
Una nuova versione di SQLite con la correzione non è ancora ( entro il 31 dicembre). Come soluzione temporanea a partire da SQLite 3.26.0 è possibile utilizzare la modalità SQLITE_DBCONFIG_DEFENSIVE, che vieta la scrittura nelle shadow tables ed è raccomandata per l'utilizzo durante l'elaborazione delle query SQL esterne in SQLite. Nei pacchetti, la vulnerabilità nella libreria SQLite rimane ancora non corretta in , , , , , , . Chromium è già stato aggiornato in tutte le distribuzioni ed è immune dalla vulnerabilità, ma il problema potrebbe interessare vari browser e applicazioni di terze parti che utilizzano il motore Chromium, oltre alle applicazioni Android basate su Webview.
Inoltre, in SQLite sono state individuate anche 4 problematiche meno gravi (, , , ), che possono portare a perdite di informazioni e a bypassare le restrizioni (possono essere utilizzati come fattori concomitanti per un attacco a Chrome). I problemi indicati sono stati risolti nel codice di SQLite il 13 dicembre. Complessivamente, i problemi hanno permesso ai ricercatori di preparare un exploit funzionante in grado di eseguire codice nel contesto del processo Chromium responsabile del rendering.
Fonte: opennet.ru
