HeadlinesBriefing favicon HeadlinesBriefing.com

ثغرة XSS في سجلات بناء SourceHut

Hacker News •
×

مرحبًا بكم في أول تقرير لي عن ثغرة ذات تأثير كبير! أحب القصص الجيدة، لذا دعني أصف بعض الخلفية أولاً. كانت لدي مؤخرًا فكرة 'رائعة' لإعداد مثيل sr.ht يدفع للأشخاص مقابل استضافة مشاريعهم. كانت الخطوة الأولى هي استنساخ مجموعة فرعية صغيرة من مستودعات sr.ht، والبدء في اختراقها.

Source Hut منظم في عدة خدمات مصغرة، أهمها meta.sr.ht و git.sr.ht أو hub.sr.ht. وبالطبع builds.sr.ht، نظام CI. حاولت النظر إلى مصدر صفحة سجل البناء، لأنه استمر في التمرير إلى حيث لا أريد، مما أزعجني قليلاً. عندها وجدت هذا: /* ... */ .ansi38-150150150 { color: #969696; } /* ... */ قررت إلقاء نظرة فاحصة على كيفية القيام بذلك، وربما إصلاحه.

نظرت إلى المنطق الذي يحول رموز هروب ANSI إلى HTML، وقمت بتقديم مشكلة بشأنه. لم يكن هناك أي نشاط في المستودع لأكثر من عام في تلك المرحلة. أدى هذا بسرعة إلى تقديم PR لإصلاح هذه المشكلة بالذات. نظرًا لخلفيتي في Capture The Flag، بدأت في النظر إلى ansi2html أكثر قليلاً، بحثًا عن المزيد من الأخطاء. نظرًا لأن الكود ليس منظمًا جيدًا بعد، تمكنت من صياغة سلسلة إدخال ضارة بعد قراءة ورقة الغش XSS الرائعة هذه.

الأول يستحق بعض الشرح. لا أعرف لماذا، ولكن كما يمكنك التحقق، فإنه يتحلل إلى نفس شجرة DOM مثل: <a href="https://exa...