বার্লিন-ভিত্তিক একটি স্টার্টআপ প্লিঙ (Pling)-এ একটি রিমোট কোড এক্সিকিউশন (RCE) দুর্বলতা এবং একটি ক্রস-সাইট স্ক্রিপ্টিং (XSS) ত্রুটি প্রকাশ করেছে , যা এই প্ল্যাটফর্মে নির্মিত বেশ কয়েকটি অ্যাপ্লিকেশন ক্যাটালগে ব্যবহৃত হয়। এই দুর্বলতার কারণে অন্যান্য ব্যবহারকারীদের প্রেক্ষাপটে জাভাস্ক্রিপ্ট কোড কার্যকর করা যেতে পারে। প্রভাবিত সাইটগুলোর মধ্যে store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org, এবং pling.com-এর মতো কিছু শীর্ষস্থানীয় ওপেন-সোর্স অ্যাপ্লিকেশন ক্যাটালগ অন্যতম।
ইতিবাচক সুরক্ষা, যা গর্তগুলি খুঁজে পেয়েছিল, বলেছিল যে প্লেিং কোডটিতে বাগগুলি এখনও উপস্থিত রয়েছে এবং এর রক্ষণাবেক্ষণকারীরা দুর্বলতার প্রতিবেদনে সাড়া দেয়নি।
এই বছরের শুরুর দিকে, আমরা কীভাবে জনপ্রিয় ডেস্কটপ অ্যাপ্লিকেশনগুলি ব্যবহারকারী দ্বারা সরবরাহিত ইউআরআই পরিচালনা করে এবং সেগুলির বেশ কয়েকটিতে কোড প্রয়োগের দুর্বলতাগুলি পেয়েছি তা আমরা দেখেছি। আমি যে অ্যাপ্লিকেশনগুলি চেক করেছি তার মধ্যে একটি হ'ল কেডিআই ডিসকভার অ্যাপ স্টোর, যা অনাস্থাবিহীন ইউআরআইগুলিকে একটি নিরাপত্তাহীন উপায়ে পরিচালনা করতে পারে (সিভিই -2021-28117, কে ডি সুরক্ষা পরামর্শ)।
পথে, আমি দ্রুত অন্যান্য ফ্রি সফটওয়্যার বাজারে আরও বেশ কয়েকটি গুরুতর দুর্বলতা পেয়েছি।
প্লিং-ভিত্তিক বাজারগুলিতে সাপ্লাই চেইনের আক্রমণগুলির সম্ভাবনা সহ একটি উদ্বেগযুক্ত এক্সএসএস এবং ড্রাইভিং আরসিই প্লিংস্টোর অ্যাপ্লিকেশন ব্যবহারকারীদের প্রভাবিত করে এখনও ব্যবহার করা যেতে পারে।
প্লিঙ নিজেকে সৃজনশীলদের জন্য একটি মার্কেটপ্লেস হিসেবে উপস্থাপন করে, যেখানে তারা সমর্থকদের কাছ থেকে কিছু অর্থ উপার্জনের আশায় লিনাক্স ডেস্কটপ থিম এবং গ্রাফিক্সসহ অন্যান্য জিনিস আপলোড করতে পারে। এটি দুটি অংশে বিভক্ত: আপনার নিজস্ব ব্লিঙ বাজার চালানোর জন্য প্রয়োজনীয় কোড এবং একটি ইলেকট্রন-ভিত্তিক অ্যাপ্লিকেশন যা ব্যবহারকারীরা প্লিঙ মার্কেটপ্লেস থেকে তাদের থিমগুলো পরিচালনা করার জন্য ইনস্টল করতে পারে। ওয়েব কোডটিতে XSS দুর্বলতা রয়েছে, এবং ক্লায়েন্টটিতে XSS ও RCE উভয় দুর্বলতাই বিদ্যমান। প্লিঙ pling.com এবং store.kde.org থেকে শুরু করে gnome-look.org এবং xfce-look.org পর্যন্ত বেশ কয়েকটি সাইটকে শক্তি জোগায়।
সমস্যার মূল কারণ হলো, প্লিঙ প্ল্যাটফর্মটি এইচটিএমএল (HTML) ফরম্যাটে মাল্টিমিডিয়া ব্লক যোগ করার সুযোগ দেয়, যেমন—একটি ইউটিউব ভিডিও বা ছবি এমবেড করা। ফর্মের মাধ্যমে যোগ করা কোড যথাযথভাবে যাচাই করা হয় না, ফলে ছবির ছদ্মবেশে ক্ষতিকারক কোড যোগ করা যায় এবং ডিরেক্টরিতে এমন তথ্য রাখা যায় যা দেখলে জাভাস্ক্রিপ্ট কোড চালু হয়ে যাবে। যদি এই তথ্য অ্যাকাউন্টধারী ব্যবহারকারীদের কাছে সহজলভ্য হয়, তবে সেই ব্যবহারকারীর পক্ষ থেকে ডিরেক্টরিতে বিভিন্ন কার্যক্রম শুরু করা সম্ভব, যার মধ্যে তাদের পেজে জাভাস্ক্রিপ্ট কল যোগ করাও অন্তর্ভুক্ত, যা কার্যকরভাবে এক ধরনের নেটওয়ার্ক ওয়ার্ম বাস্তবায়ন করে।
এছাড়াও , ইলেকট্রন প্ল্যাটফর্ম ব্যবহার করে লেখা PlingStore অ্যাপ্লিকেশনে একটি দুর্বলতা শনাক্ত করা হয়েছে , যা এটিকে ব্রাউজার ছাড়াই OpenDesktop ডিরেক্টরিগুলোতে নেভিগেট করতে এবং সেখানে থাকা প্যাকেজ ইনস্টল করতে সক্ষম করে। PlingStore-এর এই দুর্বলতার কারণে এর কোড ব্যবহারকারীর সিস্টেমে কার্যকর হতে পারে।
যখন PlingStore অ্যাপ্লিকেশনটি চালু থাকে, তখন ocs-manager প্রসেসটিও চালু হয়, যা WebSocket-এর মাধ্যমে লোকাল কানেকশন গ্রহণ করে এবং AppImage ফরম্যাটে অ্যাপ্লিকেশন লোড ও লঞ্চ করার মতো কমান্ডগুলো সম্পাদন করে । এই কমান্ডগুলো PlingStore অ্যাপ্লিকেশনের মাধ্যমে প্রেরিত হওয়ার কথা, কিন্তু বাস্তবে, অথেনটিকেশনের অভাবে ব্যবহারকারীর ব্রাউজার থেকে ocs-manager-এর কাছে একটি রিকোয়েস্ট পাঠানো যেতে পারে। যদি কোনো ব্যবহারকারী একটি ক্ষতিকর ওয়েবসাইট খোলে, তবে সেটি ocs-manager-এর সাথে একটি কানেকশন স্থাপন করতে পারে এবং ব্যবহারকারীর সিস্টেমে কোড এক্সিকিউট করাতে পারে।
extensions.gnome.org ডিরেক্টরিতেও একটি XSS দুর্বলতার খবর পাওয়া গেছে; প্লাগইনের হোম পেজের URL দেওয়া ফিল্ডে "javascript:code" ফরম্যাটে জাভাস্ক্রিপ্ট কোড উল্লেখ করা যায় এবং লিঙ্কে ক্লিক করলে প্রজেক্ট সাইট খোলার পরিবর্তে নির্দিষ্ট জাভাস্ক্রিপ্টটি চালু হয়ে যায়।
একদিকে, সমস্যাটি আরও বেশি অনুমাননির্ভর , যেহেতু মডারেশনটি extensions.gnome.org ডিরেক্টরির সাথে জড়িত, এবং এই আক্রমণের জন্য শুধু একটি নির্দিষ্ট পৃষ্ঠা খোলাই নয়, বরং স্পষ্টভাবে লিঙ্কে ক্লিক করারও প্রয়োজন হয়। অন্যদিকে, এমনও হতে পারে যে ভেরিফিকেশন প্রক্রিয়ার সময় মডারেটর প্রজেক্টের ওয়েবসাইটে গিয়ে, লিঙ্ক ফর্মটি এড়িয়ে গিয়ে, তার নিজের অ্যাকাউন্টের আওতায় জাভাস্ক্রিপ্ট কোডটি চালাতে চাইতে পারেন।
অবশেষে, আপনি যদি আরও জানতে আগ্রহী হন, তাহলে নিচের লিঙ্কে বিস্তারিত তথ্য পেয়ে যাবেন।