<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Electron 框架現嚴重 RCE 漏洞影響 Windows 多個應用程序

    VSole2018-02-01 21:37:31

    外媒 1 月 24 日報道,流行軟件構建框架 Electron 中存在一個嚴重的遠程代碼執行( RCE )漏洞(CVE-2018-1000006),可能會影響大量熱門桌面應用程序,比如 Skype,Signal,Slack,GitHub Desktop,Twitch 和 WordPress.com 等。 Electron 表示目前只有 Windows 的應用程序會受到漏洞影響。

    Electron 由 GitHub 團隊開發,是一個基于 Node.js 和 Chromium 引擎的開源框架,允許應用程序開發人員使用 JavaScript、HTML 和 CSS 等 Web 技術為 Windows,MacOS 和 Linux 等構建跨平臺的本地桌面應用程序。目前至少有 460 個跨平臺桌面應用程序使用了 Electron 框架。

    本周一,Electron 團隊稱其已在 Electron 框架中修補了該遠程代碼執行漏洞,并表示該漏洞只影響 Windows 應用程序, Mac 和 Linux 的應用不在影響范圍內 。

    據 Electron 團隊介紹, 該遠程代碼執行漏洞影響使用自定義協議處理程序的電子應用程序。若這些基于 Electron 的應用程序將自身注冊為處理自定義協議框架(如 myapp ://),并且無論協議是怎么注冊的,都很可能會受到漏洞影響。( 例如使用本地代碼、Windows注冊表、Electron 框架的app.setAsDefaultProtocolClient API 等方式注冊)

    目前 Electron 開發者已經發布了兩個新的框架版本來解決這個嚴重的漏洞,即 1.8.2-beta.4,1.7.11 和 1.6.16。如果由于某種原因導致無法升級 Electron 版本,那么可在調用 app.setAsDefaultProtocolClient 時將其作為最后一個參數追加,因為這樣一來,可以有效防止 Chromium 解析更多的選項。


    來源:知道創宇

    軟件electron
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國蟻劍使用Electron構建客戶端軟件Electron實現上用的是Node.js,并且Node.js能執行系統命令,故可以利用蟻劍的webshell頁面嵌入js來直接執行命令,進而釣魚來上線CS。(類似Goby,Goby也是使用Electron構建客戶端軟件
    BleepingComputer在8月首次報道了Donut 勒索集團,將他們與對希臘天然氣公司DESFA、英國建筑公司Sheppard Robson和跨國建筑公司Sando的襲擊聯系起來,證實Donut在對企業的雙重勒索攻擊中部署勒索軟件
    在Discon桌面應用程序使用的軟件框架Electron中發現了第一個安全問題。雖然桌面應用程序不是開源的,但Electron所使用的JavaScript代碼已保存在本地,可以提取和檢查。Discord的Electron構建中的一項設置“ contextIsolation”被設置為false,這可能允許應用程序外部的JavaScript代碼影響內部代碼,例如函數。
    外媒 1 月 24 日報道,流行軟件構建框架 Electron 中存在一個嚴重的遠程代碼執行( RCE )漏洞(CVE-2018-1000006),可能會影響大量熱門桌面應用程序,比如 Skype,Signal,Slack,GitHub Desktop,Twitch 和 WordPress.com 等。 Electron 表示目前只有 Windows 的應用程序會受到漏洞影響。
    CISA于2021年9月發布了一份報告,描述了此漏洞和其他 DOPSoft漏洞。Atlassian表示,該漏洞的CVSS嚴重性評分為9.9分,可以遠程利用來發起代碼執行攻擊。Atlassian表示,被跟蹤為CVE-2022-36804的安全漏洞是在Bitbucket Server and Data Ce
    攻擊者向這家臺灣電子產品制造商索要1500萬美元的贖金。
    最近開源軟件又爆出一個十級漏洞,該漏洞沖擊范圍巨大,涉及數百萬不同的應用程序,其中也包括 iOS、Android 應用程序以及使用 Electron 構建的跨平臺應用程序。
    Electron_shell是一款功能強大且隱蔽性極強的遠程訪問紅隊工具,該工具基于JavaScript語言開發,專為紅隊研究人員設計,可以利用Electron的功能來實現命令注入,并實現了其他的遠程控制方法。
    Meta Platforms 近日采取了一系列措施制裁來自意大利、西班牙和阿拉伯等多國的八家間諜軟件公司,分別是 Cy4Gate/ELT Group、RCS Labs、IPS Intelligence、Variston IT、TrueL IT、Protect Electronic Systems、Negg Group 和 Mollitiam Industries。
    代碼混淆是幫助威脅參與者向人工審查者或安全軟件隱藏其代碼的惡意性質,以便他們能夠逃避檢測。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类