그들은 KDE Store, OpenDesktop, AppImage 및 기타 상점에 영향을 미치는 Pling의 취약점을 발견했습니다.

베를린에 본사를 둔 한 스타트업이 Pling 플랫폼에서 원격 코드 실행 (RCE) 취약점과 크로스 사이트 스크립팅(XSS) 취약점을 발견했습니다 . 이 취약점은 여러 애플리케이션 카탈로그에서 사용되고 있으며, 다른 사용자의 계정으로 JavaScript 코드를 실행할 수 있도록 허용할 수 있습니다. 영향을 받는 사이트에는 store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org, pling.com 등 주요 오픈 소스 애플리케이션 카탈로그가 포함됩니다 .

취약점을 발견 한 Positive Security는 버그가 여전히 Pling 코드에 존재하며 유지 관리자가 취약점 보고서에 응답하지 않았다고 말했습니다.

올해 초, 우리는 인기있는 데스크톱 앱이 사용자 제공 URI를 처리하는 방법을 살펴보고 그 중 일부에서 코드 실행 취약점을 발견했습니다. 내가 확인한 앱 중 하나는 신뢰할 수없는 URI를 안전하지 않은 방식으로 처리하는 것으로 밝혀진 KDE Discover App Store였습니다 (CVE-2021-28117, KDE 보안 권고).

그 과정에서 나는 다른 자유 소프트웨어 시장에서 몇 가지 더 심각한 취약점을 빠르게 발견했습니다.

Pling 기반 시장에서 공급망 공격 가능성이있는 웜된 XSS와 PlingStore 애플리케이션 사용자에게 영향을 미치는 드라이브 바이 RCE는 여전히 악용 될 수 있습니다.

Pling은 창작자들이 리눅스 데스크톱 테마와 그래픽 등을 업로드하여 수익을 창출할 수 있는 마켓플레이스를 표방합니다 . Pling 은 두 부분으로 구성되어 있는데, 하나는 자체 테마 마켓을 운영하는 데 필요한 코드이고, 다른 하나는 사용자가 Pling 마켓플레이스에서 테마를 관리할 수 있도록 설치하는 Electron 기반 애플리케이션입니다. 웹 코드에는 XSS 취약점이 있으며, 클라이언트에는 XSS 및 원격 코드 실행(RCE) 취약점이 모두 존재합니다. Pling은 pling.com, store.kde.org, gnome-look.org, xfce-look.org 등 여러 웹사이트에서 사용되고 있습니다.

문제의 핵심 은 Pling 플랫폼이 HTML 형식으로 멀티미디어 블록을 추가할 수 있도록 허용한다는 점입니다 . 예를 들어 YouTube 동영상이나 이미지를 삽입할 수 있습니다. 양식을 통해 추가된 코드는 제대로 유효성 검사를 거치지 않아 악성 코드가 이미지로 위장하여 삽입될 수 있으며, 특정 디렉터리에 접근 시 JavaScript 코드를 실행하는 정보를 저장할 수도 있습니다. 만약 계정을 가진 사용자가 이 정보에 접근할 수 있다면, 해당 사용자를 대신하여 디렉터리에서 작업을 수행할 수 있으며, 사용자의 페이지에 JavaScript 호출을 추가하는 등 사실상 네트워크 웜과 같은 역할을 할 수 있습니다.

또한 , Electron 플랫폼으로 작성된 PlingStore 애플리케이션에서 취약점이 발견되었습니다 . 이 취약점을 이용하면 브라우저 없이 OpenDesktop 디렉터리를 탐색하고 해당 디렉터리에 있는 패키지를 설치할 수 있습니다. PlingStore의 이 취약점으로 인해 사용자 시스템에서 코드가 실행될 수 있습니다.

PlingStore 애플리케이션이 실행 중일 때 ocs-manager 프로세스도 함께 시작되어 WebSocket을 통해 로컬 연결을 수락 하고 AppImage 형식의 애플리케이션을 로드 및 실행하는 등의 명령을 실행합니다 . 이러한 명령은 PlingStore 애플리케이션에서 전송되어야 하지만, 인증이 부족하기 때문에 사용자의 브라우저에서 ocs-manager로 요청이 전송될 수 있습니다. 사용자가 악성 웹사이트를 열면 ocs-manager와 연결이 시작되어 사용자 시스템에서 악성 코드가 실행될 수 있습니다.

extensions.gnome.org 디렉토리에서 XSS 취약점이 보고되었습니다. 플러그인 홈페이지 URL 입력란에 "javascript:code" 형식으로 JavaScript 코드를 입력할 수 있으며, 해당 링크를 클릭하면 프로젝트 사이트가 열리는 대신 지정된 JavaScript 코드가 실행됩니다.

한편으로는, 문제가 다소 추측에 불과 한데, 그 이유는 검토 과정이 extensions.gnome.org 디렉토리 내의 위치와 관련되어 있고, 공격에는 특정 페이지를 여는 것뿐만 아니라 링크를 명시적으로 클릭하는 것도 필요하기 때문입니다. 다른 한편으로는, 검증 과정 중에 관리자가 프로젝트 웹사이트에 접속하여 링크 입력 양식을 우회하고 자신의 계정으로 자바스크립트 코드를 실행하려는 시도를 할 가능성도 있습니다.

마지막으로, 더 자세한 내용을 알고 싶으시다면 다음 링크에서 확인하실 수 있습니다.


Google에서 선호하는 검색 엔진으로 추가