Qutebrowser przed wersją 1.4.1 zawiera podatność typu cross-site request forgery (CSRF), która pozwala złośliwym stronom internetowym na wykonanie dowolnego kodu na komputerze ofiary. Podatność jest szczególnie groźna, ponieważ prowadzi bezpośrednio do RCE bez konieczności posiadania uprawnień przez atakującego.
▸ Pokaż oryginał (EN)
qutebrowser before version 1.4.1 is vulnerable to a cross-site request forgery flaw that allows websites to access 'qute://*' URLs. A malicious website could exploit this to load a 'qute://settings/set' URL, which then sets 'editor.command' to a bash script, resulting in arbitrary code execution.
Złośliwa strona internetowa może wysłać żądanie do wewnętrznego URL-a przeglądarki w schemacie 'qute://*', który normalnie powinien być niedostępny z zewnątrz. Atakujący wykorzystuje endpoint 'qute://settings/set', aby zmodyfikować ustawienie 'editor.command' i podmienić je na własny skrypt bash. Gdy ofiara następnie otworzy edytor w przeglądarce, podstawiony skrypt zostaje wykonany z uprawnieniami użytkownika.
Atakujący może wykonać dowolny kod na systemie ofiary z jej uprawnieniami, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować Qutebrowser do wersji 1.4.1 lub nowszej, w której poprawka została wprowadzona. Szczegóły zmiany dostępne są w repozytorium projektu na GitHub (commit 43e58ac865ff862c2008c510fc5f7627e10b4660).
Qutebrowser we wszystkich wersjach przed 1.4.1
Podatność została ujawniona publicznie 11 lipca 2018 r. za pośrednictwem listy oss-security.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NQutebrowser
APPQutebrowser< 1.4.1
Powiązane podatności
qutebrowser is an open source keyboard-focused browser with a minimal GUI. Starting with qutebrowser v1.7.0, t...
qutebrowser version introduced in v0.11.0 (1179ee7a937fb31414d77d9970bac21095358449) contains a Cross Site Scr...
W wersjach qutebrowser poniżej 1.11.1 przeładowanie strony z błędami certyfikatu wyświetlało zielony URL. Po t...