Linux KDE 4和5下令注入0day误差清静通告
宣布时间 2019-08-08? 误差编号和级别
CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定
? 影响版本
受影响的版本
KDE Frameworks 5.60.0及更低版本
? 误差概述
清静研究员Dominik Penner披露Linux KDE中的一个尚未修复的0day,攻击者可通过诱使用户下载息争压缩恶意.desktop和.directory文件在用户的盘算机上静默执行恣意代码,甚至无需用户现实翻开该文件。该误差影响了KDE版本4和5,险些所有的Linux刊行版都被波及。
KDE4/5易受KDesktopFile 类中一个下令注入误差的攻击。当实例化.desktop 或 .directory 文件时,它以不清静的方法通过 KConfigGruop::readEntry()函数使用 KConfigPrivate::expandString() 评估情形变量和 shell 扩展。通过一个特殊结构的.desktop文件,远程用户在文件管理器中下载并审查文件,或者将链接拖拽到文档或桌面上即可遭攻陷。
.desktop和.directory 文件用来设置应用和文件夹的显示方法。.desktop 文件用于在KDE目录中注册应用,而.directory 文件用于说明 KDE 应该怎样显示文件夹。关于Windows 用户而言,.directory文件就类似于desktop.ini 文件。每份文件中都有种种字段,见告桌面情形怎样显示目录或应用。其中一个字段是“Icon”,在.desktop 文件中它指定了KDE 应该在目录中展示的图标路径,而关于.directory 文件而言,它将指定在 Dolphin 审查文件夹时所使用的图标。
问题在于KDE允许使用shell扩展通过某个情形变量或执行下令的方法动态地天生这些字段的值。由于在Dolphin或从Desktop审查文件时,它们会被自动读取,因此它可导致攻击者结构恶意.desktop和.directory 文件夹,执行位于“Icon”字段中的下令。
? 误差验证
Penner宣布了误差使用代码:https://gist.githubusercontent.com/zeropwn/630832df151029cb8f22d5b6b9efaefb/raw/64aa3d30279acb207f787ce9c135eefd5e52643b/kde-kdesktopfile-command-injection.txt。
? 修复建议
研究职员在宣布详细信息和PoC误差之前没有向KDE开发职员报告误差,KDE社区认可误差并向用户包管修复事情正在举行中。
Penner建议用户检查所有.desktop 或 .directory 文件并禁用恣意动态条目。
? 参考链接
https://www.bleepingcomputer.com/news/security/zero-day-bug-in-kde-4-5-executes-commands-by-opening-a-folder/


京公网安备11010802024551号