您现在的位置是:数据库 >>正文
Electron 被曝远程代码执行漏洞,Discord、Notion、Teams 受影响
数据库35人已围观
简介安全研究人员发现,Discord、Microsoft Teams 和其他应用软件所使用的底层框架存在 RCE远程代码执行)漏洞。上周四在拉斯维加斯举行的黑帽网络安全大会 (Black Hat cybe ...
安全研究人员发现,被曝Discord、远程Microsoft Teams 和其他应用软件所使用的代码底层框架存在 RCE(远程代码执行)漏洞。
上周四在拉斯维加斯举行的执行黑帽网络安全大会 (Black Hat cybersecurity conference) 上,安全研究人员在流行的漏洞应用软件如 Discord、Microsoft Teams、受影Slack ,被曝和其他许多应用的远程底层框架中发现了一系列的漏洞,这些应用被全世界数千万人使用 。代码
安全研究人员介绍了他们的执行发现,源码库详细说明了他们如何通过利用所有这些软件的漏洞底层框架 ,入侵使用 Discord、受影Microsoft Teams 和聊天应用 Element 的被曝用户。Electron 是远程一个构建于 Chromium 和跨平台 JavaScript 运行时环境 Node.js 之上的前端框架 。

对于发现的代码所有案例 ,安全研究人员已向 Electron 提交了漏洞以便官方进行修复 ,他们也因此获得了超过 1 万美元的奖励。据介绍,在研究人员发表他们的服务器租用研究之前,这些漏洞已被修复。
发现漏洞的研究人员之一 Aaditya Purani 表示:“普通用户应该知道,Electron 应用与他们日常使用的浏览器不一样”,这意味着它们有可能更容易受到攻击。
在 Discord 的案例中,Purani 和他的同事发现的漏洞只要求他们发送一个发起视频的恶意链接 。在 Microsoft Teams 中,他们发现的模板下载漏洞可以通过邀请受害者参加会议来加以利用 。Purani 在演讲中解释说 ,在这两种情况下,如果受害目标点击了这些链接 ,攻击者就可以控制他们的计算机。
Purani 指出,所有这些漏洞起作用的第一个要求是在 Electron 应用程序的 webview (渲染网站的部分)中执行 JavaScript。这可以通过 XSS 、Open URL 重定向等漏洞或通过网站中的功能(如创建嵌入、亿华云markdown 等)来实现。在 Discord 和 Element 的案例中 ,安全研究人员正是通过这种方式利用了漏洞。
第二个要求是滥用 ElectronJS 框架来升级任意 JavaScript 执行 ,以在终端用户操作系统上进行远程代码执行攻击。这些漏洞取决于应用程序中可用的安全设置和 IPC 通道。Purani 在演讲中展示了从最宽松到最严格的设置所采取的的攻击手段。点此查看详情。高防服务器
Purani 在接受采访时表示 ,自己不使用基于 Electron 开发的应用程序,而是选择在浏览器内使用 Discord 或 Slack 等应用程序 ,因为后者安全性更强 。他建议对安全性有偏执要求的用户最好使用网站本身 ,因为这样就拥有了 Chromium 所提供的保护 ,而 Chromium 的安全性比 Electron 更高。
本文转自OSCHINA
本文标题:Electron 被曝远程代码执行漏洞,Discord、Notion 、源码下载Teams 受影响
本文地址 :https://www.oschina.net/news/206531/rce-found-in-electron
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/513b799479.html
相关文章
新兴技术的安全影响
数据库现代化的系统如何影响员工的安全?19世纪80年代白炽灯泡的问世,是人类踏上电气化道路的第一个火花。尽管到1925年,只有一半的家庭通电,但在接下来几十年里,电气技术的进步大大增加了我们对电力的依赖。在 ...
【数据库】
阅读更多华为P8青春版熄屏快呼怎么设置?
数据库1、打开华为P8青春版的【设置】,选择【更多】; 2、选择【通话】;3、点击【熄屏快呼】;4、开启【熄屏快呼】选项就可以了。 ...
【数据库】
阅读更多联想乐檬K3首选网络怎么设置
数据库1)打开联想乐檬K3手机【设置】点击【更多】,选择【移动网络】。(如下图) 2)点击【首选网络类型】,根据需求设置首选网络类型。(如下图) ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 黑客正在寻找利用AI的新方法
- 大规模DOS攻击利用280万个IP攻击VPN和防火墙登录
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- 打补丁要快!0Day漏洞正在被黑客广泛利用
- 五种黑客攻击手段威胁数据中心安全,企业如何构筑防御堡垒?
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 图解+案例,理解和实战 OAuth2 认证授权
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名 网站建设源码库企业服务器云服务器香港物理机b2b信息平台亿华云