CRITICAL🇬🇧 English

CVE-2018-10895

CSRF w Qutebrowser umożliwia RCE przez manipulację ustawieniami edytora

CVSS 9.3v3.0pub. 2018-07-12upd. 2024-11-21

Qutebrowser przed wersją 1.4.1 zawiera podatność typu cross-site request forgery (CSRF), która pozwala złośliwym stronom internetowym na wykonanie dowolnego kodu na komputerze ofiary. Podatność jest szczególnie groźna, ponieważ prowadzi bezpośrednio do RCE bez konieczności posiadania uprawnień przez atakującego.

Pokaż oryginał (EN)

qutebrowser before version 1.4.1 is vulnerable to a cross-site request forgery flaw that allows websites to access 'qute://*' URLs. A malicious website could exploit this to load a 'qute://settings/set' URL, which then sets 'editor.command' to a bash script, resulting in arbitrary code execution.

🤖 Analiza AI
Jak działa

Złośliwa strona internetowa może wysłać żądanie do wewnętrznego URL-a przeglądarki w schemacie 'qute://*', który normalnie powinien być niedostępny z zewnątrz. Atakujący wykorzystuje endpoint 'qute://settings/set', aby zmodyfikować ustawienie 'editor.command' i podmienić je na własny skrypt bash. Gdy ofiara następnie otworzy edytor w przeglądarce, podstawiony skrypt zostaje wykonany z uprawnieniami użytkownika.

Skutki

Atakujący może wykonać dowolny kod na systemie ofiary z jej uprawnieniami, co może prowadzić do przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować Qutebrowser do wersji 1.4.1 lub nowszej, w której poprawka została wprowadzona. Szczegóły zmiany dostępne są w repozytorium projektu na GitHub (commit 43e58ac865ff862c2008c510fc5f7627e10b4660).

Kogo dotyczy

Qutebrowser we wszystkich wersjach przed 1.4.1

Uwagi

Podatność została ujawniona publicznie 11 lipca 2018 r. za pośrednictwem listy oss-security.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • Qutebrowser

    APP
    Qutebrowser
    < 1.4.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-41146HIGH8.8ten sam produkt

qutebrowser is an open source keyboard-focused browser with a minimal GUI. Starting with qutebrowser v1.7.0, t...

CVE-2018-1000559MEDIUM6.1ten sam produkt

qutebrowser version introduced in v0.11.0 (1179ee7a937fb31414d77d9970bac21095358449) contains a Cross Site Scr...

CVE-2020-11054LOW3.5ten sam produkt

W wersjach qutebrowser poniżej 1.11.1 przeładowanie strony z błędami certyfikatu wyświetlało zielony URL. Po t...