Вони виявили вразливість у Pling, яка впливає на KDE Store, OpenDesktop, AppImage та інші магазини

Берлінський стартап виявив уразливість віддаленого виконання коду (RCE) та недолік міжсайтового скриптингу (XSS) у Pling, який використовується кількома каталогами програм, створеними на цій платформі. Ця вразливість може дозволити виконання JavaScript-коду в контексті інших користувачів. Серед уражених сайтів є деякі провідні каталоги програм з відкритим кодом, такі як store.kde.org, appimagehub.com, gnome-look.org, xfce-look.org та pling.com, серед інших.

Позитивна безпека, яка виявила діри, заявила, що помилки все ще присутні в коді Pling, і що його супровідники не реагували на звіти про вразливість.

Раніше цього року ми розглянули, як популярні настільні програми обробляють надані користувачем URI-адреси, і виявили вразливі місця виконання коду в деяких з них. Однією з програм, яку я перевірив, був KDE Discover App Store, який, як виявилося, обробляв ненадійні URI незахищеним способом (CVE-2021-28117, KDE Security Advisory).

Попутно я швидко знайшов кілька серйозніших уразливих місць на інших ринках вільного програмного забезпечення.

Червоний XSS з потенційними можливостями для атак на ланцюжки поставок на ринках, що базуються на Pling, і прохідний RCE, що впливає на користувачів додатків PlingStore, все ще може бути використаний.

Pling позиціонує себе як торговельний майданчик для творчих людей, де вони можуть завантажувати теми робочого столу та графіку для Linux, серед іншого, сподіваючись заробити гроші від прихильників. Він складається з двох частин: код, необхідний для запуску власного базару блискучих товарів, та додаток на базі Electron, який користувачі можуть встановити для керування своїми темами з торговельного майданчика Pling. Веб-код містить вразливість XSS, тоді як клієнт містить як вразливість XSS, так і вразливість RCE. Pling працює на кількох сайтах, від pling.com та store.kde.org до gnome-look.org та xfce-look.org.

Суть проблеми полягає в тому, що платформа Pling дозволяє додавати мультимедійні блоки у форматі HTML, наприклад, для вбудовування відео з YouTube або зображення. Код, доданий через форму, не проходить належну перевірку, що дозволяє додавати шкідливий код, замаскований під зображення , та розміщувати в каталозі інформацію, яка виконуватиме код JavaScript під час перегляду. Якщо ця інформація доступна користувачам з обліковим записом, то можна ініціювати дії в каталозі від імені цього користувача, включаючи додавання виклику JavaScript до його сторінок, фактично реалізуючи своєрідний мережевий черв'як.

Крім того , у застосунку PlingStore, написаному на платформі Electron, було виявлено вразливість , яка дозволяє йому переміщатися по каталогах OpenDesktop без браузера та встановлювати знайдені там пакети. Ця вразливість у PlingStore дозволяє його коду виконуватися в системі користувача.

Коли запущено застосунок PlingStore, також запускається процес ocs-manager, який приймає локальні з'єднання через WebSocket та виконує такі команди, як завантаження та запуск застосунків у форматі AppImage . Ці команди повинні передаватись застосунком PlingStore, але насправді, через відсутність автентифікації, запит до ocs-manager може бути надісланий з браузера користувача. Якщо користувач відкриває шкідливий веб-сайт, він може ініціювати з'єднання з ocs-manager та спричинити виконання коду в системі користувача.

Також повідомлялося про вразливість XSS у каталозі extensions.gnome.org; у полі з URL-адресою головної сторінки плагіна можна вказати код JavaScript у форматі "javascript:code" і при натисканні на посилання буде запущено вказаний JavaScript замість відкриття сайту проекту.

З одного боку, проблема має радше спекулятивний характер , оскільки модерація стосується розташування в каталозі extensions.gnome.org, а атака вимагає не лише відкриття певної сторінки, а й явного натискання на посилання. З іншого боку, можливо, що під час процесу перевірки модератор може захотіти перейти на веб-сайт проєкту, обійти форму посилання та виконати код JavaScript у контексті свого облікового запису.

Зрештою, якщо ви зацікавлені дізнатися більше, ви можете знайти деталі за наступним посиланням.


Додати як пріоритетне джерело в Google