Linux KDE 4和5下令注入0day误差清静通告

宣布时间 2019-08-08

? 误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


? 影响版本


受影响的版本


KDE Frameworks 5.60.0及更低版本


? 误差概述


清静研究员Dominik Penner披露Linux KDE中的一个尚未修复的0day,攻击者可通过诱使用户下载息争压缩恶意.desktop和.directory文件在用户的盘算机上静默执行恣意代码,甚至无需用户现实翻开该文件。该误差影响了KDE版本4和5,险些所有的Linux刊行版都被波及。


KDE4/5易受KDesktopFile 类中一个下令注入误差的攻击。当实例化.desktop 或 .directory 文件时,它以不清静的方法通过 KConfigGruop::readEntry()函数使用 KConfigPrivate::expandString() 评估情形变量和 shell 扩展。通过一个特殊结构的.desktop文件,远程用户在文件管理器中下载并审查文件,或者将链接拖拽到文档或桌面上即可遭攻陷。


.desktop和.directory 文件用来设置应用和文件夹的显示方法。.desktop 文件用于在KDE目录中注册应用,而.directory 文件用于说明 KDE 应该怎样显示文件夹。关于Windows 用户而言,.directory文件就类似于desktop.ini 文件。每份文件中都有种种字段,见告桌面情形怎样显示目录或应用。其中一个字段是“Icon”,在.desktop 文件中它指定了KDE 应该在目录中展示的图标路径,而关于.directory 文件而言,它将指定在 Dolphin 审查文件夹时所使用的图标。


问题在于KDE允许使用shell扩展通过某个情形变量或执行下令的方法动态地天生这些字段的值。由于在Dolphin或从Desktop审查文件时,它们会被自动读取,因此它可导致攻击者结构恶意.desktop和.directory 文件夹,执行位于“Icon”字段中的下令。


? 误差验证


Bleeping Computer 在测试中发明很是容易地就能在易受攻击的机械上滥用该误差执行代码执行。测试职员建设了包括 .directory 文件的子文件夹的 ZIP 文件。这个目录文件的 Icon 字段中包括一个从服务器中下载 test.sh 剧本的下令并执行以启动 Kcalc。


尊龙凯时 - 人生就是搏!


用户下载test.zip文件后解压并翻开,KDE 就会读取 .directory 文件并执行分派给 Icon 字段的下令。


尊龙凯时 - 人生就是搏!


Penner宣布了误差使用代码:https://gist.githubusercontent.com/zeropwn/630832df151029cb8f22d5b6b9efaefb/raw/64aa3d30279acb207f787ce9c135eefd5e52643b/kde-kdesktopfile-command-injection.txt。


? 修复建议


研究职员在宣布详细信息和PoC误差之前没有向KDE开发职员报告误差,KDE社区认可误差并向用户包管修复事情正在举行中。


Penner建议用户检查所有.desktop 或 .directory 文件并禁用恣意动态条目。


? 参考链接


https://www.bleepingcomputer.com/news/security/zero-day-bug-in-kde-4-5-executes-commands-by-opening-a-folder/