您现在的位置是:IT资讯 >>正文
Electron 被曝远程代码执行漏洞,Discord、Notion、Teams 受影响
IT资讯23人已围观
简介安全研究人员发现,Discord、Microsoft Teams 和其他应用软件所使用的底层框架存在 RCE远程代码执行)漏洞。上周四在拉斯维加斯举行的黑帽网络安全大会 (Black Hat cybe ...
安全研究人员发现 ,被曝Discord、远程Microsoft Teams 和其他应用软件所使用的代码底层框架存在 RCE(远程代码执行)漏洞。
上周四在拉斯维加斯举行的执行黑帽网络安全大会 (Black Hat cybersecurity conference) 上 ,安全研究人员在流行的漏洞应用软件如 Discord、Microsoft Teams、受影Slack ,被曝和其他许多应用的远程底层框架中发现了一系列的漏洞 ,这些应用被全世界数千万人使用 。代码
安全研究人员介绍了他们的执行发现 ,模板下载详细说明了他们如何通过利用所有这些软件的漏洞底层框架 ,入侵使用 Discord、受影Microsoft Teams 和聊天应用 Element 的被曝用户 。Electron 是远程一个构建于 Chromium 和跨平台 JavaScript 运行时环境 Node.js 之上的前端框架。

对于发现的代码所有案例,安全研究人员已向 Electron 提交了漏洞以便官方进行修复 ,他们也因此获得了超过 1 万美元的奖励。据介绍,在研究人员发表他们的香港云服务器研究之前 ,这些漏洞已被修复 。
发现漏洞的研究人员之一 Aaditya Purani 表示:“普通用户应该知道 ,Electron 应用与他们日常使用的浏览器不一样” ,这意味着它们有可能更容易受到攻击。
在 Discord 的案例中,Purani 和他的同事发现的漏洞只要求他们发送一个发起视频的恶意链接 。在 Microsoft Teams 中 ,他们发现的源码下载漏洞可以通过邀请受害者参加会议来加以利用。Purani 在演讲中解释说,在这两种情况下,如果受害目标点击了这些链接 ,攻击者就可以控制他们的计算机 。
Purani 指出,所有这些漏洞起作用的第一个要求是在 Electron 应用程序的 webview (渲染网站的部分)中执行 JavaScript 。这可以通过 XSS、Open URL 重定向等漏洞或通过网站中的功能(如创建嵌入、云计算markdown 等)来实现 。在 Discord 和 Element 的案例中 ,安全研究人员正是通过这种方式利用了漏洞。
第二个要求是滥用 ElectronJS 框架来升级任意 JavaScript 执行 ,以在终端用户操作系统上进行远程代码执行攻击 。这些漏洞取决于应用程序中可用的安全设置和 IPC 通道。Purani 在演讲中展示了从最宽松到最严格的设置所采取的的攻击手段。点此查看详情 。高防服务器
Purani 在接受采访时表示,自己不使用基于 Electron 开发的应用程序,而是选择在浏览器内使用 Discord 或 Slack 等应用程序 ,因为后者安全性更强 。他建议对安全性有偏执要求的用户最好使用网站本身,因为这样就拥有了 Chromium 所提供的保护 ,而 Chromium 的安全性比 Electron 更高。
本文转自OSCHINA
本文标题 :Electron 被曝远程代码执行漏洞,Discord 、Notion 、源码库Teams 受影响
本文地址:https://www.oschina.net/news/206531/rce-found-in-electron
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/735d999255.html
相关文章
别让病毒毁了你的数据,用户必备的ClamAV扫描神器!
IT资讯背景在Linux环境中,尽管由于其独特的权限管理和文件系统结构使得病毒感染的概率较低,但为了确保系统的安全性,尤其是在处理共享文件或邮件服务器时,安装和使用病毒扫描工具依然至关重要。ClamAV是一款 ...
【IT资讯】
阅读更多微信关闭长期未读公众号推送教程
IT资讯微信关闭长期未读公众号推送教程微信更新后有了新的功能,比如说可以一键关闭长期未读公众号,一般更新后微信都是有推送提醒的,微信表示,部分微信用户会收到系统对长时间未读订阅号的提醒,并可以通过提醒入口选择 ...
【IT资讯】
阅读更多实现三方通话的方法与技巧(提升通信效率,轻松实现三方通话)
IT资讯随着通信技术的不断发展,三方通话已经成为我们日常生活中越来越常见的需求。在某些场景下,我们需要同时和多个人进行电话交流或会议,而这时候实现三方通话就显得尤为重要。本文将介绍如何通过一些方法与技巧,提升 ...
【IT资讯】
阅读更多