Kwetsbaarheid verholpen in Electron-framework (NCSC-2018-0086)
high
Kans
medium
Schade
Beschrijving
Er is een kwetsbaarheid verholpen in Electron. Dit is een framework
waarmee desktop-applicaties worden ontwikkeld die gebruik maken van
webtechnologieën zoals JavaScript, HTML en CSS. Voorbeeldapplicaties
die van dit framework gebruik maken zijn Skype en Signal Desktop.
Een kwaadwillende op afstand kan de kwetsbaarheid mogelijk
misbruiken om willekeurige code uit te voeren onder de rechten van
een gebruiker. De kwetsbaarheid bevindt zich in de wijze waarop een
Windows-app (die gebruik maakt van het Electron-framework) omgaat
met links, wanneer deze app als default protocol handler staat
ingesteld. Een kwaadwillende kan extra opdrachten meegegeven aan een
link die gebruik maakt van een protocol handler (bijvoorbeeld
myapp://). Om de kwetsbaarheid te misbruiken moet een gebruiker op
de malafide link klikken.
De kwetsbaarheid is relatief eenvoudig te misbruiken middels een
link zoals:
"myapp://?--no-sandbox --gpu-launcher=cmd.exe /c start calc"
Mogelijke oplossingen
De ontwikkelaars van Electron hebben een nieuwe versie van het
framework vrijgegeven om de kwetsbaarheid te verhelpen. Ook is er
een workaround beschikbaar. Voor meer informatie, zie:
https://electronjs.org/blog/protocol-handler-fix
https://www.skype.com/en/get-skype/
https://electronjs.org/blog/protocol-handler-fix
Microsoft
Microsoft heeft in de laatste versie van Skype de beschreven kwetsbaarheid verholpen. We raden u aan om de meest recente versie te installeren. Meer informatie over handmatige installatie vindt u op:https://www.skype.com/en/get-skype/
Vrijwaringsverklaring
Door gebruik van deze security advisory gaat u akkoord met de
navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke
zorg heeft betracht bij de samenstelling van dit beveiligingsadvies,
kan het NCSC niet instaan voor de volledigheid, juistheid of
(voortdurende) actualiteit van dit beveiligingsadvies. De informatie
in dit beveiligingsadvies is uitsluitend bedoeld als algemene
informatie voor professionele partijen. Aan de informatie in dit
beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC
en de Staat zijn niet aansprakelijk voor enige schade ten gevolge
van het gebruik of de onmogelijkheid van het gebruik van dit
beveiligingsadvies, waaronder begrepen schade ten gevolge van de
onjuistheid of onvolledigheid van de informatie in dit
beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht
van toepassing. Alle geschillen in verband met en/of voortvloeiend
uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief
bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de
voorzieningenrechter in kort geding.
Trackback link
Nog geen reacties
Wees de eerste die reageert!
Laat een reactie achter
Je moet ingelogd zijn om te kunnen reageren.