Startup Berliinist on paljastanud koodi kaugkäivitamise haavatavuse (RCE) ja saididevahelise skripti (XSS) viga Plingis, mida kasutatakse sellel platvormil ehitatud erinevates rakenduste kataloogides ja mis võib lubada JavaScripti koodi käivitada teiste kasutajate kontekstis. Mõjutatud saidid on mõned peamised tasuta tarkvararakenduste kataloogid nagu Store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org, pling.com.
Aukude leidnud Positive Security ütles, et vead on Plingi koodis endiselt olemas ja selle hooldajad ei ole haavatavuse aruannetele vastanud.
Selle aasta alguses vaatasime, kuidas populaarsed töölauarakendused käsitsevad kasutaja poolt pakutavaid URI-sid, ja leidsime neist mitmel koodi täitmise haavatavust. Üks rakendustest, mida kontrollisin, oli KDE Discoveri rakenduste pood, mis osutus ebaturvalistele URI-dele ebaturvalisel viisil käitlemiseks (CVE-2021-28117, KDE turbenõuandla).
Teel leidsin teistel vabatarkvara turgudel kiiresti mitu tõsisemat haavatavust.
Ussitud XSS-i, millel on tarneahelarünnakute potentsiaal Plingil põhinevatel turgudel, ja PlingStore'i rakenduse kasutajaid mõjutavat RCE-d saab endiselt kasutada.
Pling esitleb end reklaamide teemade ja graafika üleslaadimise turuna Linuxi töölaud, lootes muu hulgas saada toetajatelt kasumit. See on kahes osas: kood, mis on vajalik nende enda blingi basaari ja Electronil põhineva rakenduse käitamiseks, mille kasutajad saavad installida oma teemade haldamiseks Plingi turult. Veebikoodil on XSS ja kliendil XSS ja RCE. Pling kasutab mitut saiti - pling.com ja store.kde.org kuni gnome-look.org ja xfce-look.org.
Probleemi olemus on see platvorm Pling võimaldab lisada HTML-vormingus multimeediumplokke, näiteks YouTube'i video või pildi sisestamiseks. Vormi kaudu lisatud koodi ei kinnitata õigesti, mis võimaldab pildi varjus lisada pahatahtlikku koodi ja pange kataloogi teave, mida JavaScripti kood vaatamisel käivitab. Kui teave avatakse kasutajatele, kellel on konto, on selle kasutaja nimel võimalik kataloogis toiminguid algatada, sealhulgas lisada nende lehtedele JavaScripti kõne, rakendades omamoodi võrguuss.
Kaon PlingStore'i rakenduses tuvastatud haavatavus, kirjutatud platvormi Electron abil ja võimaldades sirvida OpenDesktopi kataloogides ilma brauserita ja installida seal esitatud pakette. PlingStore'i haavatavus võimaldab selle koodil töötada kasutaja süsteemis.
PlingStore'i rakenduse käivitamisel käivitatakse täiendavalt ocs-manager protsess, kohalike ühenduste aktsepteerimine WebSocket'i kaudu ja käskude käitamine, näiteks rakenduste laadimine ja käivitamine AppImage-vormingus. Käske peaks edastama rakendus PlingStore, kuid tegelikult saab autentimise puudumise tõttu kasutaja brauserist päringu saata ocs-managerile. Kui kasutaja avab pahatahtliku saidi, saab ta luua ühenduse ocs-manageriga ja lasta kasutaja süsteemis koodi käivitada.
XSS-i haavatavusest teatatakse ka kataloogis extensions.gnome.org; Pistikprogrammi avalehe URL-iga väljal saate määrata JavaScripti koodi vormingus "javascript: code" ja lingile klõpsates käivitatakse projekti sait projekti avamise asemel määratud JavaScripti abil.
Ühelt poolt probleem on spekulatiivsem, kuna kataloogi extensions.gnome.org asukohta modereeritakse ja rünnak nõuab mitte ainult teatud lehe avamist, vaid ka selget linki klõpsamist. Teiselt poolt võib moderaator kontrollimise ajal soovida minna projekti saidile, eirata linkivormi ja käivitada JavaScripti koodi oma konto kontekstis.
Lõpuks, kui soovite sellest rohkem teada saada, võite nõu pidada üksikasjad järgmisel lingil.