Открили су рањивост у Плингу која утиче на КДЕ Сторе, ОпенДесктоп, АппИмаге и друге продавнице

Берлински стартап открио је рањивост у даљинском извршавању кода (RCE) и грешку у међусајтском скриптовању (XSS) у Pling-у, који користи неколико каталога апликација изграђених на овој платформи. Ова рањивост би могла да омогући извршавање JavaScript кода у контексту других корисника. Погођени сајтови укључују неке од водећих каталога апликација отвореног кода, као што су store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org и pling.com, између осталих.

Позитивна безбедност, која је пронашла рупе, рекла је да су грешке и даље присутне у Плинг коду и да њени одржавачи нису одговорили на извештаје о рањивости.

Раније ове године смо погледали како популарне апликације за рачунаре рукују УРИ-јем које су испоручили корисници и пронашли рањивости у извршењу кода у неколико њих. Једна од апликација коју сам проверио је КДЕ Дисцовер Апп Сторе, за коју се испоставило да несигурним УРИ-има рукује (ЦВЕ-2021-28117, КДЕ безбедносно упозорење).

Успут сам брзо пронашао неколико озбиљнијих рањивости на другим тржиштима слободног софтвера.

Црв КССС с потенцијалом за нападе у ланцу снабдевања на тржиштима заснованим на Плингу и дриве-би РЦЕ који утичу на кориснике апликација ПлингСторе и даље се могу искористити.

Плинг се представља као тржиште за креативце за отпремање Линукс десктоп тема и графике, између осталог, надајући се да ће зарадити новац од присталица. Долази у два дела: код потребан за покретање сопственог блинг базара и апликација заснована на Електрону коју корисници могу инсталирати да би управљали својим темама са Плинг тржишта. Веб код садржи XSS рањивост, док клијент садржи и XSS и RCE рањивост. Плинг покреће неколико сајтова, од pling.com и store.kde.org до gnome-look.org и xfce-look.org.

Суштина проблема је у томе што Pling платформа дозвољава додавање мултимедијалних блокова у HTML формату, на пример, за уграђивање YouTube видеа или слике. Код додат путем формулара није правилно валидиран, што омогућава додавање злонамерног кода прикривеног као слика и постављање информација у директоријум које ће извршавати JavaScript код када се прегледају. Ако су ове информације доступне корисницима са налогом, онда је могуће покренути акције у директоријуму у име тог корисника, укључујући додавање JavaScript позива на њихове странице, ефикасно имплементирајући неку врсту мрежног црва.

Штавише , идентификована је рањивост у апликацији PlingStore, написаној помоћу Electron платформе, која јој омогућава навигацију кроз директоријуме OpenDesktop без прегледача и инсталирање пакета који се тамо налазе. Ова рањивост у PlingStore-у омогућава извршавање њеног кода на корисничком систему.

Када се апликација PlingStore покреће, покреће се и процес ocs-manager, који прихвата локалне везе путем WebSocket- а и извршава команде као што су учитавање и покретање апликација у AppImage формату . Ове команде би требало да преноси PlingStore апликација, али у ствари, због недостатка аутентификације, захтев за ocs-manager може бити послат из корисничког прегледача. Ако корисник отвори злонамерну веб страницу, она може да покрене везу са ocs-manager-ом и изазове извршавање кода на корисничком систему.

Такође је пријављена XSS рањивост у директоријуму extensions.gnome.org; у пољу са URL-ом почетне странице додатка можете навести JavaScript код у формату „javascript:code“ и када кликнете на линк, наведени JavaScript ће бити покренут уместо отварања сајта пројекта.

С једне стране, проблем је више спекулативне природе , јер модерирање укључује локацију у директоријуму extensions.gnome.org, а напад захтева не само отварање одређене странице већ и експлицитно кликтање на линк. С друге стране, могуће је да током процеса верификације, модератор можда жели да оде на веб локацију пројекта, заобиђе образац за линк и изврши JavaScript код у контексту свог налога.

На крају, ако сте заинтересовани да сазнате више, детаље можете пронаћи на следећем линку.


Додај као жељени извор на Гуглу