一家位於柏林的新創公司揭露了Pling 平台中存在的遠端程式碼執行(RCE) 漏洞和跨站腳本 (XSS) 漏洞。 Pling被多個基於該平台構建的應用目錄所使用。該漏洞可能允許攻擊者以其他使用者的身分執行 JavaScript 程式碼。受影響的網站包括一些領先的開源應用程式目錄,例如 store.kde.org、appimagehub.com、gnome-look.org、xfce-look.org 和 pling.com 等。
發現漏洞的 Positive Security 表示,漏洞仍然存在於 Pling 代碼中,其維護人員尚未對漏洞報告做出回應。
今年早些時候,我們研究了流行的桌面應用程序如何處理用戶提供的 URI,並在其中幾個中發現了代碼執行漏洞。 我檢查過的應用程序之一是 KDE Discover App Store,結果證明它以不安全的方式處理不受信任的 URI(CVE-2021-28117,KDE 安全公告)。
一路上,我很快在其他自由軟件市場發現了幾個更嚴重的漏洞。
在基於 Pling 的市場中具有潛在供應鏈攻擊潛力的蠕蟲 XSS 和影響 PlingStore 應用程序用戶的 RCE 仍然可以被利用。
Pling 自稱是創意人士上傳Linux 桌面主題和圖形等內容的市場,旨在透過支持者獲得收益。它由兩部分組成:運行自訂主題市場所需的程式碼,以及一個基於 Electron 的應用程序,用戶可以安裝該應用程式來管理他們在 Pling 市場中的主題。其 Web 程式碼存在跨站腳本攻擊 (XSS) 漏洞,而用戶端則同時存在 XSS 和遠端程式碼執行 (RCE) 漏洞。 Pling為多個網站提供支持,例如 pling.com、store.kde.org、gnome-look.org 和 xfce-look.org。
問題的核心在於Pling 平台允許用戶添加 HTML 格式的多媒體模組,例如嵌入 YouTube 影片或圖片。透過表單新增的程式碼未經充分驗證,因此惡意程式碼可能偽裝成圖片,並植入目錄中,從而在使用者查看時執行 JavaScript 程式碼。如果擁有帳戶的使用者能夠存取這些訊息,那麼攻擊者就可以以該使用者的名義在目錄中執行操作,包括向其頁面添加 JavaScript 調用,從而有效地實現某種網路蠕蟲攻擊。
此外,使用 Electron 平台編寫的 PlingStore 應用程式存在一個漏洞,該漏洞允許其在不使用瀏覽器的情況下瀏覽 OpenDesktop 目錄並安裝其中的軟體包。 PlingStore 的這個漏洞使其程式碼能夠在使用者係統上執行。
當 PlingStore 應用程式運行時,ocs-manager 進程也會啟動,它透過 WebSocket 接受本地連接,並執行諸如加載和啟動 AppImage 格式應用程式之類的命令。這些命令本應由 PlingStore 應用程式發送,但實際上,由於缺乏身份驗證,使用者的瀏覽器也可以向 ocs-manager 發送請求。如果使用者開啟惡意網站,網站就可以與 ocs-manager 建立連接,並在使用者的系統上執行惡意程式碼。
extensions.gnome.org 目錄中也報告了一個 XSS 漏洞;在插件主頁 URL 的欄位中,您可以指定格式為「javascript:code」的 JavaScript 程式碼,當您按一下連結時,將啟動指定的 JavaScript 程式碼,而不是開啟專案網站。
一方面,這個問題更具推測性,因為審核涉及 extensions.gnome.org 目錄下的位置,而攻擊不僅需要打開特定頁面,還需要明確點擊連結。另一方面,審核人員在驗證過程中可能想要存取專案網站,繞過連結表單,並在其帳戶上下文中執行 JavaScript 程式碼。
最後,如果您有興趣了解更多信息,可以點擊以下鏈接查看詳情。