成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Electron 被曝遠(yuǎn)程代碼執(zhí)行漏洞,Discord、Notion、Teams 受影響

安全 漏洞
日前在拉斯維加斯舉行的黑帽網(wǎng)絡(luò)安全大會(huì) (Black Hat cybersecurity conference) 上,安全研究人員在流行的應(yīng)用軟件如 Discord、Microsoft Teams、Slack,和其他許多應(yīng)用的底層框架中發(fā)現(xiàn)了一系列的漏洞,這些應(yīng)用被全世界數(shù)千萬(wàn)人使用。

安全研究人員發(fā)現(xiàn),Discord、Microsoft Teams 和其他應(yīng)用軟件所使用的底層框架存在 RCE(遠(yuǎn)程代碼執(zhí)行)漏洞。

上周四在拉斯維加斯舉行的黑帽網(wǎng)絡(luò)安全大會(huì) (Black Hat cybersecurity conference) 上,安全研究人員在流行的應(yīng)用軟件如 Discord、Microsoft Teams、Slack,和其他許多應(yīng)用的底層框架中發(fā)現(xiàn)了一系列的漏洞,這些應(yīng)用被全世界數(shù)千萬(wàn)人使用。

安全研究人員介紹了他們的發(fā)現(xiàn),詳細(xì)說(shuō)明了他們?nèi)绾瓮ㄟ^(guò)利用所有這些軟件的底層框架,入侵使用 Discord、Microsoft Teams 和聊天應(yīng)用 Element 的用戶。Electron 是一個(gè)構(gòu)建于 Chromium 和跨平臺(tái) JavaScript 運(yùn)行時(shí)環(huán)境 Node.js 之上的前端框架。

對(duì)于發(fā)現(xiàn)的所有案例,安全研究人員已向 Electron 提交了漏洞以便官方進(jìn)行修復(fù),他們也因此獲得了超過(guò) 1 萬(wàn)美元的獎(jiǎng)勵(lì)。據(jù)介紹,在研究人員發(fā)表他們的研究之前,這些漏洞已被修復(fù)。

發(fā)現(xiàn)漏洞的研究人員之一 Aaditya Purani 表示:“普通用戶應(yīng)該知道,Electron 應(yīng)用與他們?nèi)粘J褂玫臑g覽器不一樣”,這意味著它們有可能更容易受到攻擊。

在 Discord 的案例中,Purani 和他的同事發(fā)現(xiàn)的漏洞只要求他們發(fā)送一個(gè)發(fā)起視頻的惡意鏈接。在 Microsoft Teams 中,他們發(fā)現(xiàn)的漏洞可以通過(guò)邀請(qǐng)受害者參加會(huì)議來(lái)加以利用。Purani 在演講中解釋說(shuō),在這兩種情況下,如果受害目標(biāo)點(diǎn)擊了這些鏈接,攻擊者就可以控制他們的計(jì)算機(jī)。 

Purani 指出?,所有這些漏洞起作用的第一個(gè)要求是在 Electron 應(yīng)用程序的 webview (渲染網(wǎng)站的部分)中執(zhí)行 JavaScript。這可以通過(guò) XSS、Open URL 重定向等漏洞或通過(guò)網(wǎng)站中的功能(如創(chuàng)建嵌入、markdown 等)來(lái)實(shí)現(xiàn)。在 Discord 和 Element 的案例中,安全研究人員正是通過(guò)這種方式利用了漏洞。

第二個(gè)要求是濫用 ElectronJS 框架來(lái)升級(jí)任意 JavaScript 執(zhí)行,以在終端用戶操作系統(tǒng)上進(jìn)行遠(yuǎn)程代碼執(zhí)行攻擊。這些漏洞取決于應(yīng)用程序中可用的安全設(shè)置和 IPC 通道。Purani 在演講中展示了從最寬松到最嚴(yán)格的設(shè)置所采取的的攻擊手段。點(diǎn)此查看詳情。

Purani 在接受采訪時(shí)表示,自己不使用基于 Electron 開(kāi)發(fā)的應(yīng)用程序,而是選擇在瀏覽器內(nèi)使用 Discord 或 Slack 等應(yīng)用程序,因?yàn)楹笳甙踩愿鼜?qiáng)。他建議對(duì)安全性有偏執(zhí)要求的用戶最好使用網(wǎng)站本身,因?yàn)檫@樣就擁有了 Chromium 所提供的保護(hù),而 Chromium 的安全性比 Electron 更高。

本文轉(zhuǎn)自O(shè)SCHINA

本文標(biāo)題:Electron 被曝遠(yuǎn)程代碼執(zhí)行漏洞,Discord、Notion、Teams 受影響

本文地址:https://www.oschina.net/news/206531/rce-found-in-electron

責(zé)任編輯:未麗燕 來(lái)源: OSCHINA
相關(guān)推薦

2019-02-21 10:11:49

2023-07-27 16:48:13

2015-04-30 08:11:40

2014-10-31 09:46:25

FTP遠(yuǎn)程執(zhí)行漏洞安全漏洞

2021-04-14 09:55:34

ChromeEdge漏洞

2023-12-14 16:20:09

2014-04-29 11:18:27

2014-10-30 14:02:26

LinuxFTP漏洞

2015-09-23 11:42:20

2023-05-08 19:28:11

2024-11-11 16:21:38

2016-03-15 21:12:44

2025-03-06 16:38:19

2021-01-28 17:32:44

Sudo漏洞Linux發(fā)行版

2023-05-19 19:32:01

2018-05-31 09:22:26

2025-04-16 10:37:58

2021-09-16 14:06:55

遠(yuǎn)程代碼漏洞微軟

2025-03-25 13:56:17

2021-06-21 06:00:28

微軟Windows 10Windows
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产一区二区三区免费观看视频 | 精品国产一区二区三区在线观看 | 国产九九精品 | 日韩无| 国产精品一区久久久久 | 一级黄色影片在线观看 | 男女视频免费 | 久色网 | 欧美综合国产精品久久丁香 | 日韩一二三区视频 | av性色 | 伊人伊人伊人 | 国产农村妇女精品一区 | 99国内精品 | 中文字幕在线播放不卡 | 亚洲天堂一区 | 成人精品一区 | 九九热精品免费 | 久久久黄色 | 欧美精品乱码久久久久久按摩 | 99视频精品 | 亚洲欧美一区二区三区在线 | 亚洲精品国产精品国自产在线 | av一区二区三区 | 国产综合久久久久久鬼色 | 午夜精品久久久久久久久久久久久 | 久久精品一区二区视频 | 亚洲成人精选 | 国产a区 | 日韩欧美一区二区三区 | 国产精品精品视频一区二区三区 | 欧美一级欧美一级在线播放 | 操网站| 91大神在线资源观看无广告 | 亚洲精品一级 | 黄色av一区 | 国产精品久久久久久久久久久久 | 精久久久 | 国产传媒视频在线观看 | 日韩精品一区二区三区中文字幕 | 伊人久久麻豆 |