您现在的位置是:网络安全 >>正文
Electron 被曝远程代码执行漏洞,Discord、Notion、Teams 受影响
网络安全94352人已围观
简介安全研究人员发现,Discord、Microsoft Teams 和其他应用软件所使用的底层框架存在 RCE远程代码执行)漏洞。上周四在拉斯维加斯举行的黑帽网络安全大会 (Black Hat cybe ...
安全研究人员发现 ,被曝Discord 、远程Microsoft Teams 和其他应用软件所使用的代码底层框架存在 RCE(远程代码执行)漏洞。
上周四在拉斯维加斯举行的执行黑帽网络安全大会 (Black Hat cybersecurity conference) 上,安全研究人员在流行的漏洞应用软件如 Discord 、Microsoft Teams、受影Slack ,被曝和其他许多应用的远程底层框架中发现了一系列的漏洞 ,这些应用被全世界数千万人使用 。代码
安全研究人员介绍了他们的执行发现,高防服务器详细说明了他们如何通过利用所有这些软件的漏洞底层框架,入侵使用 Discord、受影Microsoft Teams 和聊天应用 Element 的被曝用户。Electron 是远程一个构建于 Chromium 和跨平台 JavaScript 运行时环境 Node.js 之上的前端框架。

对于发现的代码所有案例,安全研究人员已向 Electron 提交了漏洞以便官方进行修复,他们也因此获得了超过 1 万美元的奖励。据介绍,在研究人员发表他们的云计算研究之前,这些漏洞已被修复。
发现漏洞的研究人员之一 Aaditya Purani 表示:“普通用户应该知道,Electron 应用与他们日常使用的浏览器不一样” ,这意味着它们有可能更容易受到攻击。
在 Discord 的案例中,Purani 和他的同事发现的漏洞只要求他们发送一个发起视频的恶意链接 。在 Microsoft Teams 中 ,他们发现的亿华云漏洞可以通过邀请受害者参加会议来加以利用 。Purani 在演讲中解释说 ,在这两种情况下 ,如果受害目标点击了这些链接 ,攻击者就可以控制他们的计算机 。
Purani 指出 ,所有这些漏洞起作用的第一个要求是在 Electron 应用程序的 webview (渲染网站的部分)中执行 JavaScript。这可以通过 XSS 、Open URL 重定向等漏洞或通过网站中的功能(如创建嵌入、免费模板markdown 等)来实现。在 Discord 和 Element 的案例中 ,安全研究人员正是通过这种方式利用了漏洞。
第二个要求是滥用 ElectronJS 框架来升级任意 JavaScript 执行 ,以在终端用户操作系统上进行远程代码执行攻击 。这些漏洞取决于应用程序中可用的安全设置和 IPC 通道。Purani 在演讲中展示了从最宽松到最严格的设置所采取的的攻击手段 。点此查看详情 。服务器租用
Purani 在接受采访时表示 ,自己不使用基于 Electron 开发的应用程序,而是选择在浏览器内使用 Discord 或 Slack 等应用程序,因为后者安全性更强 。他建议对安全性有偏执要求的用户最好使用网站本身,因为这样就拥有了 Chromium 所提供的保护,而 Chromium 的安全性比 Electron 更高 。
本文转自OSCHINA
本文标题:Electron 被曝远程代码执行漏洞,Discord、Notion、源码库Teams 受影响
本文地址:https://www.oschina.net/news/206531/rce-found-in-electron
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/624e899367.html
上一篇:常见的八种云安全错误
相关文章
印度公积金账户数据被黑客窃取 影响2.8亿人
网络安全本月初,乌克兰网络安全研究人员 Bob Diachenko 指出,包含印度 2.8 亿公积金账户的数据已被黑客泄露。其中包括了用户的 UAN 号码、姓名、性别、出生日期、婚姻状况、账户详情和其它敏感 ...
【网络安全】
阅读更多可绕过 UAC,微软 Windows 10 / Windows 11 系统中发现高危漏洞:可安装执行恶意软件
网络安全3 月 11 日消息,根据国外科技媒体 BornCity 和 Bleeping Computer 报道,Win10、Win11以及服务器版本存在一个严重的漏洞,可能导致巨大的安全灾难。报告中指出攻击者 ...
【网络安全】
阅读更多什么是入侵检测系统?有哪些分类?
网络安全在现在网络中,攻击无处不在,可以不夸张的说,每一秒都有企业或者个人被网络攻击。有人说了,不是有防火墙嘛?确实,防火墙是防止有害和可疑流量流入系统的首选解决方案,但是防火墙并不能保证 100% 万无一失 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- 戴尔科技助力医院为病人带来高质量就医体验,收获较高满意度
- 探索AMDA66310处理器的性能表现和优势(全面解析AMDA66310处理器的关键特性和应用场景)
- 电信口碑怎么样?口碑调查揭秘!(电信服务质量、信号覆盖、客户满意度、优惠活动等方面综合评估)
- Z370Godlike(全球首款支持无线电竞的主板,带给您卓越的游戏体验)
- 电脑U盘重做系统教程(详细步骤和注意事项)
- 三星MV900F(体验创新科技,记录美丽瞬间)
- 携程 SOA 的 Service Mesh 架构落地
- 华硕电脑使用大白菜U盘装系统教程(简单易行的系统安装方法,华硕电脑不再烦恼) 源码库网站建设b2b信息平台亿华云云服务器企业服务器香港物理机