Otkrili su ranjivost u Plingu koja utječe na KDE Store, OpenDesktop, AppImage i druge trgovine

Startup iz Berlina je otkrio ranjivost udaljenog izvršavanja koda (RCE) i nedostatak skripte na više web lokacija (XSS) u Plingu, koji se koristi u raznim katalozima aplikacija izgrađenim na ovoj platformi i koji bi mogao omogućiti izvršavanje JavaScript koda u kontekstu drugih korisnika. Pogođena mjesta su neki od glavnih kataloga aplikacija za besplatni softver kao što su store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org, pling.com, između ostalih.

Pozitivna sigurnost, koja je pronašla rupe, rekla je da su programske pogreške i dalje prisutne u Pling kodu i da njezini održavači nisu odgovorili na izvješća o ranjivosti.

Ranije ove godine pogledali smo kako popularne stolne aplikacije rukuju korisničkim URI-ima i pronašli ranjivosti u izvršavanju koda u nekoliko njih. Jedna od aplikacija koju sam provjerio bila je KDE Discover App Store, za koju se ispostavilo da obrađuje nepovjerene URI-je na nesigurni način (CVE-2021-28117, KDE-ovo sigurnosno upozorenje).

Usput sam brzo pronašao nekoliko ozbiljnijih ranjivosti na drugim tržištima slobodnog softvera.

Crvljeni XSS s potencijalom za napade u lancu opskrbe na tržištima temeljenim na Plingu i drive-by RCE koji utječu na korisnike aplikacija PlingStore i dalje se mogu iskoristiti.

Pling se predstavlja kao tržište za kreativce koji prenose teme i grafike Linux radna površina, između ostalog, u nadi da će dobiti neku zaradu od pristaša. Dolazi iz dva dijela: kôd potreban za pokretanje vlastitog bling bazara i Electron-based aplikacije koju korisnici mogu instalirati za upravljanje svojim temama iz Pling souka. Web kôd ima XSS, a klijent XSS i RCE. Pling pokreće nekoliko web stranica, od pling.com i store.kde.org do gnome-look.org i xfce-look.org.

Suština problema je li platforma Pling omogućuje dodavanje multimedijskih blokova u HTML formatu, na primjer, za umetanje YouTube videozapisa ili slike. Kôd dodan putem obrasca nije provjeren točno, što omogućuje vam dodavanje zlonamjernog koda pod krinkom slike i u direktorij stavite informacije koje će JavaScript kôd izvršiti prilikom gledanja. Ako će se informacije otvoriti korisnicima koji imaju račun, tada je moguće u ime tog korisnika pokrenuti radnje u direktoriju, uključujući dodavanje JavaScript poziva na njihove stranice, implementirajući neku vrstu mrežnog crva.

Također, u aplikaciji PlingStore identificirana je ranjivost, napisan pomoću platforme Electron i omogućava vam kretanje kroz OpenDesktop direktorije bez preglednika i instaliranje tamo predstavljenih paketa. Ranjivost u PlingStoreu omogućuje da se njegov kôd izvodi na korisnikovom sustavu.

Kada je pokrenuta aplikacija PlingStore, dodatno se pokreće postupak ocs-manager, prihvaćanje lokalnih veza putem WebSocket-a i izvršavanje naredbi poput učitavanja i pokretanja aplikacija u AppImage formatu. Naredbe bi trebala prenositi aplikacija PlingStore, ali zapravo se, zbog nedostatka provjere autentičnosti, zahtjev iz preglednika korisnika može poslati na ocs-manager. Ako korisnik otvori zlonamjernu web lokaciju, može pokrenuti vezu s ocs-managerom i pokrenuti kôd na korisnikovom sustavu.

XSS ranjivost također je prijavljena u direktoriju extensions.gnome.org; U polju s URL-om početne stranice dodatka možete odrediti JavaScript kôd u formatu "javascript: code" i kada kliknete na vezu, navedeni JavaScript pokrenut će se umjesto otvaranja web lokacije projekta.

S jedne strane, problem je spekulativniji, budući da se mjesto u direktoriju extensions.gnome.org moderira, a napad zahtijeva ne samo otvaranje određene stranice, već i eksplicitni klik na vezu. S druge strane, tijekom provjere, moderator će možda htjeti otići na web mjesto projekta, zanemariti obrazac veze i pokrenuti JavaScript kôd u kontekstu svog računa.

Napokon, ako vas zanima više o tome, možete se posavjetovati pojedinosti na sljedećem linku.


Dodaj kao preferirani izvor na Googleu