<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в KDE, позволяющая выполнить код при просмотре сп...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html</link>
    <description>В KDE выявлена (https://twitter.com/zer0pwn/status/1158433002239746048) уязвимость (https://gist.githubusercontent.com/zeropwn/630832df151029cb8f22d5b6b9efaefb/raw/64aa3d30279acb207f787ce9c135eefd5e52643b/kde-kdesktopfile-command-injection.txt), позволяющая атакующему выполнить произвольные команды при просмотре пользователем каталога или архива, содержащего специально оформленные файлы &quot;.desktop&quot; и &quot;.directory&quot;. Для атаки достаточно, чтобы пользователь просто просмотрел список файлов в файловом менеджере или перетащил мышью ярлык на рабочий стол или в документ. Проблема проявляется в актуальном выпуске библиотек KDE Frameworks 5.60.0 (https://kde.org/announcements/kde-frameworks-5.60.0.php) и более старых версиях, вплоть до KDE 4. Уязвимость пока остаётся неисправленной (CVE не присвоен).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема вызвана некорректной реализацией класса KDesktopFile, который при обработке переменной &quot;Icon&quot; без должного экранирования передаёт значение в функию  KConfigPrivate::expandString(), которая выполняет раскрытие</description>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (sunjob)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#127</link>
    <pubDate>Sat, 10 Aug 2019 16:06:02 GMT</pubDate>
    <description>&amp;gt; В Тринити будут исправлять?&lt;br&gt;&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID3/118081.html#126&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (sunjob)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#126</link>
    <pubDate>Sat, 10 Aug 2019 16:01:17 GMT</pubDate>
    <description>подвержены,да, но &lt;br&gt;- пролечено мгновенно в TDE, после поступления сигнала&lt;br&gt;- лечится аналогично в старом KDE3 (видимо, вообще бибилотеку не изменяли с тех пор ... а че?! работает - не трогай :o)&lt;br&gt;&#091;code&#093;kdecore/kconfigbase.cpp&#091;/code&#093;&lt;br&gt;&lt;br&gt;https://mirror.git.trinitydesktop.org/gitea/TDE/tdelibs/pulls/46/files&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (anonymous)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#125</link>
    <pubDate>Fri, 09 Aug 2019 18:52:36 GMT</pubDate>
    <description>а ващет я все-таки был прав:&lt;br&gt;https://twitter.com/kdecommunity/status/1159224511499309056&lt;br&gt;от 7го числа еще пост&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (otmuenbg)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#124</link>
    <pubDate>Fri, 09 Aug 2019 17:01:06 GMT</pubDate>
    <description>так проверь там вроде просто для матерого кадешника&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#123</link>
    <pubDate>Fri, 09 Aug 2019 09:26:39 GMT</pubDate>
    <description>Давайте попробуем разобраться без злорадства.&lt;br&gt;&lt;br&gt;&amp;gt; Проблема вызвана некорректной реализацией класса KDesktopFile, который при обработке переменной &quot;Icon&quot; без должного экранирования передаёт значение в функцию KConfigPrivate::expandString(), которая выполняет раскрытие спецсимволов shell, в том числе обрабатывая строки &quot;$(..)&quot; как подлежащие исполнению команды.&lt;br&gt;&lt;br&gt;Эта проблема не частный случай касающийся конкретного куска KDE. Это вообще проблема взаимоотношения DE и оболочки. Сегодня (10 лет назад) на этом споткнулся один разраб, а завтра споткнётся другой. Чтобы обратиться к ресурсному файлу (Icon - явно ресурс) необходимо открыть файл на чтение и прочитать данные +/- какое-то смещение. А тут не просто выполнением занимаются, тут ради иконки запустили целую оболочку! Подумайте, как просто разработчику добраться из графики в оболочку и совершить похожую ошибку. &lt;br&gt;&lt;br&gt;Тут уже многие писали, что в венде были похожие уязвимости. Я же скажу что этот архитектурный недочет был внутри Win9x. Надо полностью отлучать гр</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (VINRARUS)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#122</link>
    <pubDate>Thu, 08 Aug 2019 21:50:40 GMT</pubDate>
    <description>&amp;gt; Как минимум - baloo, вроде бы. &lt;br&gt;&lt;br&gt;Да его я уже даже и не помню когда отключил.&lt;br&gt;&lt;br&gt;&amp;gt; шАры, маунты и прочее. И превьюхи, само собой.&lt;br&gt;&lt;br&gt;Превьюхи никак не влияют, я проверил, потомушо обновляются уже после появления окна.&lt;br&gt;&amp;gt; Но вообще Dolphin и у меня стартует до 5 секунд.&lt;br&gt;&lt;br&gt;Вот в этом и проблема же, а ты всё &quot;руки помой и будет скорость&quot; ;)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (AlexYeCu_not_logged)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#121</link>
    <pubDate>Thu, 08 Aug 2019 21:20:15 GMT</pubDate>
    <description>&amp;gt;Долго запускается? Это на каком древнейшем железе? &lt;br&gt;&lt;br&gt;На любом.&lt;br&gt;Там что-то навертели в последних релизах, так он даже с ssd может сартовать секунд 8 или 9. Причём не всегда, а после некоторого простоя: после долгого запуска гачинает опять почти мгновенно стартовать. Не запускать некоторое время &amp;#8212; может опять длинный запуск быть, а может и не быть. Даже при уже запущенной копии может долгий запуск быть. С чем связано &amp;#8212; никто не знает. Сетевые каталоги другую картину дают обычно &amp;#8212; запускается сразу, но может &amp;#171;тупить&amp;#187;, если они не доступны. Многие пользователи грешили на настройки самбы, но нет. Очищение всевозможных кэшей тоже эффект не дало. В консоли только безуспешные поиски каталога tags:, причём при любом запуске, хоть быстром, хоть медленном. Индексеры и так всегда отключены. Загадка, в общем.&lt;br&gt;Не начни разраб Nemo косплеить аутиста &amp;#8212; свалил бы с Dolphin-а.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (InuYasha)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#120</link>
    <pubDate>Thu, 08 Aug 2019 20:37:07 GMT</pubDate>
    <description>Как минимум - baloo, вроде бы. Смотришь фоновые процессы, читаешь маны, что это такое и гасишь, если лишнее. Я удалил всё подобное при установке ОС на ноут несколько лет назад и с тех пор не вспоминал. А ноут весьма... экономичный &#037;) Но вообще Dolphin и у меня стартует до 5 секунд. Но там ещё влияют всякие шАры, маунты и прочее. И превьюхи, само собой.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в KDE, позволяющая выполнить код при просмотре сп... (VINRARUS)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/118081.html#119</link>
    <pubDate>Thu, 08 Aug 2019 18:44:41 GMT</pubDate>
    <description>&amp;gt; отключи всякие фуфлоиндексаторы - и будет скорость.&lt;br&gt;&lt;br&gt;Это ж какие?&lt;br&gt;</description>
</item>

</channel>
</rss>
