Projekti KDE rekomandon të shmanget instalimi i temave globale dhe widget-eve jozyrtare për KDE pas incidentit që fshiu të gjitha skedarët personalë të përdoruesit që instaloi temën Grey Layout nga katalogu KDE Store, e cila kishte rreth 4000 shkarkime. Supozohet se incidenti është shkaktuar nga një gabim, i lidhur me përdorimin e pasigurt të komandës «rm -rf».
Në temat globale të dizajnit KDE ka mundësinë e përdorimit të plazmoidëve, që nisin komanda të rastësishme, të cilat përfshijnë gjithashtu fshirjen e skedarëve. Kur përdoren konstrukte të tilla në kod si «rm -rf $VAR/*», mund të ndodhë që variabli $VAR të mbetet pa inicializim, duke rezultuar në ekzekutimin real të komandës «rm -rf /*». Më parë, gabime të ngjashme kanë dalë në skriptet e inicializimit Squid, Steam dhe bumblebee.
Incidenti i ndodhur lidhet me thirrjen e kodit nga widgeti PlasmaConfSaver, në të cilin ka një skript save.sh që e ekzekuton fshirjen e skedarëve të vjetër të konfiguracionit, të mbetur nga instalimi i mëparshëm. Skedarët fshihen me komandën «rm -Rf «$configFolder», ndërkohë që në kod mungon verifikimi i vendosjes së variablit $configFolder, vlera e të cilit kalon përmes argumentit të linjës së komandës («configFolder=$2»). Fillimisht, kodi ishte planifikuar për përdorim në KDE 5, por për shkak të ndryshimeve në KDE 6, logjika e thirrjeve të procesorëve mund të ketë qenë e prishur dhe në variablin kishte një vlerë që çoi në fshirjen e të gjitha të dhënave të përdoruesit (për shembull, në vend që të ekzekutohej «sh save.sh somepath/ …» mund të ishte ekzekutuar kodi «sh save.sh somepath / …», duke rezultuar në atë që variabli configFolder kishte vlerën «/»).
Zhvilluesit e KDE kanë ndërmend të kryejnë një audit të temave të palëve të treta, të vendosura në katalogun e KDE Store, për të identifikuar gabime të ngjashme, si dhe të organizojnë njoftime gjatë instalimit të temave nga përdoruesit e jashtëm. Për më tepër, po diskutohet për futjen e një kontrolli paraprak për projektet e vendosura në KDE Store, me qëllim për t'u përballur me vendosjen e temave nga sulmuesit, të cilat synojnë të kryejnë veprime të dëmshme, siç janë vjedhja e të dhënave konfidenciale dhe nisja e proceseve për të zëvendësuar numrat e portefeuilleve kriptografikë në memorie.
Zakonisht, shumë përdorues nuk mendojnë se kur instalojnë një temë, kodi mund të ekzekutohet, prandaj nuk i kushtojnë vëmendje të mjaftueshme sigurisë gjatë instalimit të temave. Temat globale jo vetëm që ndikojnë në pamje, por gjithashtu ndryshojnë sjelljen e Plasma dhe mund të përfshijnë implementime të tyre për bllokuesit e ekranit dhe appletët, dmth, komponentë që ekzekutojnë kod. Për shkak të mungesës së burimeve, projektet e shpërndara në katalogun KDE Store nuk kontrollohen dhe publikohen ekskluzivisht në bazë të besimit, duke qenë se çdo kush mund të regjistrohet në katalog.
Burimi: opennet.ru
