他们在 Pling 中发现了一个影响 KDE Store、OpenDesktop、AppImage 和其他商店的漏洞

一家位于柏林的初创公司披露了Pling 平台中存在的远程代码执行(RCE) 漏洞和跨站脚本 (XSS) 漏洞。Pling被多个基于该平台构建的应用目录所使用。该漏洞可能允许攻击者以其他用户的身份执行 JavaScript 代码。受影响的网站包括一些领先的开源应用目录,例如 store.kde.org、appimagehub.com、gnome-look.org、xfce-look.org 和 pling.com 等。

发现漏洞的 Positive Security 表示,漏洞仍然存在于 Pling 代码中,其维护人员尚未对漏洞报告做出回应。

今年早些时候,我们研究了流行的桌面应用程序如何处理用户提供的 URI,并在其中几个中发现了代码执行漏洞。 我检查过的应用程序之一是 KDE Discover App Store,结果证明它以不安全的方式处理不受信任的 URI(CVE-2021-28117,KDE 安全公告)。

一路上,我很快发现了其他自由软件市场中的几个更严重的漏洞。

在基于 Pling 的市场中具有潜在供应链攻击潜力的蠕虫 XSS 和影响 PlingStore 应用程序用户的 RCE 仍然可以被利用。

Pling 自称是一个供创意人士上传Linux 桌面主题和图形等内容的市场,旨在通过支持者获得收益。它由两部分组成:运行自定义主题市场所需的代码,以及一个基于 Electron 的应用程序,用户可以安装该应用程序来管理他们在 Pling 市场中的主题。其 Web 代码存在跨站脚本攻击 (XSS) 漏洞,而客户端则同时存在 XSS 和远程代码执行 (RCE) 漏洞。Pling为多个网站提供支持,例如 pling.com、store.kde.org、gnome-look.org 和 xfce-look.org。

问题的核心在于Pling 平台允许用户添加 HTML 格式的多媒体模块,例如嵌入 YouTube 视频或图片。通过表单添加的代码未经充分验证,因此恶意代码可能伪装成图片,并被植入到目录中,从而在用户查看时执行 JavaScript 代码。如果拥有账户的用户能够访问这些信息,那么攻击者就可以以该用户的名义在目录中执行操作,包括向其页面添加 JavaScript 调用,从而有效地实现某种网络蠕虫攻击。

此外,使用 Electron 平台编写的 PlingStore 应用程序存在一个漏洞,该漏洞允许其在不使用浏览器的情况下浏览 OpenDesktop 目录并安装其中的软件包。PlingStore 的这个漏洞使其代码能够在用户系统上执行。

当 PlingStore 应用运行时,ocs-manager 进程也会启动,它通过 WebSocket 接受本地连接,并执行诸如加载和启动 AppImage 格式应用之类的命令。这些命令本应由 PlingStore 应用发送,但实际上,由于缺乏身份验证,用户的浏览器也可以向 ocs-manager 发送请求。如果用户打开恶意网站,该网站就可以与 ocs-manager 建立连接,并在用户的系统上执行恶意代码。

extensions.gnome.org 目录中也报告了一个 XSS 漏洞;在插件主页 URL 的字段中,您可以指定格式为“javascript:code”的 JavaScript 代码,当您单击链接时,将启动指定的 JavaScript 代码,而不是打开项目站点。

一方面,这个问题更具推测性,因为审核涉及 extensions.gnome.org 目录下的位置,而攻击不仅需要打开特定页面,还需要显式点击链接。另一方面,审核人员在验证过程中可能想要访问项目网站,绕过链接表单,并在其帐户上下文中执行 JavaScript 代码。

最后,如果您有兴趣了解更多信息,可以点击以下链接查看详情。


在 Google 中将其添加为首选来源