Dobësia në store.kde.org dhe katalogët OpenDesktop

Në katalogët e aplikacioneve që janë ndërtuar mbi platformën Pling, është zbuluar një vulnerabilitet që lejon kryerjen e një sulmi XSS për të ekzekutuar kodin JavaScript në kontekstin e përdoruesve të tjerë. Këto faqe janë të prekurit, si store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org dhe pling.com.

The essence of the problem is that the Pling platform allows for the addition of multimedia blocks in HTML format, for example, to embed a YouTube video or an image. The code added through the form is not properly verified, which allows for the insertion of code like «<img src="x" onerror="alert(1)">» and to place information in the directory that will execute JavaScript code upon viewing. If the information is opened by users with an account, it can initiate actions in the directory on behalf of that user, including adding a JavaScript call to their pages, creating a type of network worm.

Për më tepër, është zbuluar një vulnerabilitet në aplikimin PlingStore, i ndërtuar me platformën Electron, i cili lejon navigimin në katalogët OpenDesktop pa shfletues dhe instalimin e paketave të paraqitura aty. Vulnerabiliteti në PlingStore lejon ekzekutimin e kodit të përdoruesit në sistemin e tij. Gjatë funksionimit të aplikacionit PlingStore, procesi ocs-manager aktivizohet gjithashtu, i cili pranon lidhje lokale përmes WebSocket dhe ekzekuton komanda, si shkarkimi dhe nisja e aplikacioneve në formatin AppImage. Supozohet se komandat dërgohen nga aplikacioni PlingStore, por në të vërtetë, për shkak të mungesës së autentifikimit, një kërkesë për ocs-manager mund të dërgohet edhe nga shfletuesi i përdoruesit. Nëse një përdorues hap një faqe të dëmshme, ai mund të inicializojë një lidhje me ocs-manager dhe të arrijë të ekzekutojë kod në sistemin e përdoruesit.

Gjithashtu raportohet pĂ«r njĂ« vulnerabilitet XSS nĂ« katalogun extensions.gnome.org — nĂ« fushĂ«n me URL-nĂ« e faqes kryesore tĂ« shtesĂ«s mund tĂ« vendoset kodi JavaScript nĂ« formĂ«n "javascript: kod" dhe, kur tĂ« klikoni nĂ« lidhje, pĂ«rveç hapjes sĂ« faqes sĂ« projektit, do tĂ« ekzekutohet JavaScript i caktuar. Nga njĂ«ra anĂ«, problemi ka mĂ« shumĂ« natyrĂ« teorike, pasi publikimi nĂ« katalogun extensions.gnome.org kalon njĂ« moderim paraprak dhe pĂ«r njĂ« sulm kĂ«rkohet jo vetĂ«m hapja e njĂ« faqe tĂ« caktuar, por edhe klikimi i qartĂ« nĂ« lidhje. Nga ana tjetĂ«r, nuk pĂ«rjashtohet qĂ« gjatĂ« kontrollit moderatori tĂ« dĂ«shirojĂ« tĂ« vizitojĂ« faqen e projektit, pa e vĂ«nĂ« re formĂ«n e lidhjes dhe tĂ« ekzekutojĂ« kodin JavaScript nĂ« kontekstin e llogarisĂ« sĂ« tij.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster