Sie entdeckten eine Schwachstelle in Pling, die den KDE Store, OpenDesktop, AppImage und andere Stores betrifft

Ein Berliner Startup hat eine Sicherheitslücke in Pling aufgedeckt , die die Ausführung von Remote-Code (RCE) und Cross-Site-Scripting (XSS) ermöglicht. Pling wird von mehreren Anwendungskatalogen genutzt, die auf dieser Plattform basieren. Durch diese Sicherheitslücke kann JavaScript-Code im Kontext anderer Nutzer ausgeführt werden. Betroffen sind einige der führenden Open-Source-Anwendungskataloge, darunter store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org und pling.com.

Positive Security, die die Lücken gefunden hat, sagte, dass die Fehler immer noch im Pling-Code vorhanden sind und dass die Betreuer nicht auf die Schwachstellenberichte reagiert haben.

Anfang dieses Jahres haben wir uns angeschaut, wie beliebte Desktop-Apps mit vom Benutzer bereitgestellten URIs umgehen, und in mehreren von ihnen Schwachstellen bei der Codeausführung gefunden. Eine der Apps, die ich überprüft habe, war der KDE Discover App Store, der sich als unsicher mit nicht vertrauenswürdigen URIs herausstellte (CVE-2021-28117, KDE Security Advisory).

Auf dem Weg dorthin fand ich schnell mehrere ernstere Schwachstellen in anderen Märkten für freie Software.

Ein entwurmter XSS mit Potenzial für Supply-Chain-Angriffe in Pling-basierten Märkten und ein Drive-by-RCE, der Benutzer der PlingStore-Anwendung betrifft, können weiterhin ausgenutzt werden.

Pling präsentiert sich als Marktplatz für Kreative, die unter anderem Linux-Desktop-Themes und Grafiken hochladen und damit Geld verdienen möchten. Das Angebot besteht aus zwei Komponenten: dem Code für den Betrieb eines eigenen „Bling-Basars“ und einer Electron-basierten Anwendung, mit der Nutzer ihre Themes vom Pling-Marktplatz verwalten können. Der Webcode enthält eine XSS-Schwachstelle, während der Client sowohl eine XSS- als auch eine RCE-Schwachstelle aufweist. Pling ist die Basis für diverse Websites, darunter pling.com, store.kde.org, gnome-look.org und xfce-look.org.

Das Kernproblem besteht darin, dass die Pling-Plattform das Hinzufügen von Multimedia-Blöcken im HTML-Format ermöglicht, beispielsweise zum Einbetten eines YouTube-Videos oder eines Bildes. Der über das Formular hinzugefügte Code wird nicht ausreichend validiert, wodurch Schadcode, getarnt als Bild, eingeschleust und Informationen im Verzeichnis platziert werden können, die beim Aufruf JavaScript-Code ausführen. Sind diese Informationen für Benutzer mit einem Konto zugänglich, können im Namen dieser Benutzer Aktionen im Verzeichnis durchgeführt werden, darunter das Hinzufügen eines JavaScript-Aufrufs zu ihren Seiten. Dies entspricht im Wesentlichen der Implementierung eines Netzwerk-Wurms.

Des Weiteren wurde eine Sicherheitslücke in der mit der Electron-Plattform entwickelten Anwendung PlingStore entdeckt, die es ihr ermöglicht, ohne Browser durch OpenDesktop-Verzeichnisse zu navigieren und dort gefundene Pakete zu installieren. Diese Sicherheitslücke in PlingStore erlaubt die Ausführung von Code auf dem System des Benutzers.

Wenn die PlingStore-Anwendung ausgeführt wird, startet auch der ocs-manager-Prozess, der lokale Verbindungen über WebSocket akzeptiert und Befehle wie das Laden und Starten von Anwendungen im AppImage-Format ausführt . Diese Befehle sollen eigentlich von der PlingStore-Anwendung gesendet werden. Aufgrund fehlender Authentifizierung kann jedoch tatsächlich eine Anfrage vom Browser des Benutzers an ocs-manager gesendet werden. Öffnet ein Benutzer eine schädliche Website, kann diese eine Verbindung zu ocs-manager herstellen und so die Ausführung von Code auf dem System des Benutzers bewirken.

Außerdem wurde eine XSS-Schwachstelle im Verzeichnis extensions.gnome.org gemeldet; im Feld mit der URL der Homepage des Plugins kann man JavaScript-Code im Format "javascript:code" angeben, und wenn man auf den Link klickt, wird der angegebene JavaScript-Code ausgeführt, anstatt die Projektseite zu öffnen.

Einerseits ist das Problem eher spekulativ , da die Moderation den Speicherort im Verzeichnis extensions.gnome.org betrifft und der Angriff nicht nur das Öffnen einer bestimmten Seite, sondern auch das explizite Anklicken des Links erfordert. Andererseits ist es möglich, dass der Moderator während des Verifizierungsprozesses die Projektwebsite aufruft, das Linkformular umgeht und den JavaScript-Code im Kontext seines Kontos ausführt.

Sollten Sie mehr erfahren wollen, finden Sie die Details unter folgendem Link.


Als bevorzugte Quelle in Google hinzufügen