HeadlinesBriefing favicon HeadlinesBriefing.com

XSS في Twitch Chat يسبب RCE في OBS

Hacker News •
×

تoverlay في Twitch chat ضعيف مدمج مع مُعرض Chromium غير محاط بـ sandbox وثغرة معروفة في V8 سمح ب تنفيذ رمز عن بعد على أجهزة البث. عرض Overlay للرسائل كـ HTML خام دون تنظيف، مما أدى إلى ثغرة XSS كلاسيكية. وبما أن مصادر OBS المتصHELL تستخدم Chromium Embedded Framework مع تعطيل Sandbox، النسخة المدمجة من Chromium كانت عرضة لـ CVE-2024-7971، يمكن للمهاجمين الارتفاع من تنفيذ JavaScript إلى تنفيذnative.

كانت سلسلة الهجوم لا تتطلب تفاعل البث وتعمل ضد الإعدادات الافتراضية لـ OBS. يمكن للم Spectator إرسال message من Twitch مُصمم خصيصاً ل تنفيذ JavaScript عشوائي داخل المتصHELL المدمج. بجمعه مع محرك V8 غير الم remedy و Sandbox Chromium المفقود، أدى إلى اختراق النظام كاملاً.

اكتُشِرت الثغرة عند اكتشاف أن كود Overlay مخصص صديق كان يدخل رسائل غير منظمة مباشرة في HTML. على الرغم من واجهات OBS Web Socket الآن تتطلب passwords افتراضياً، لا تزال vector الهجوم المبنية على المتصHELL قابلة للاستغلال. أظهر الباحثIssue ضد OBS 32.2.2 بSettings الافتراضي.

الكيانات الرئيسية: شركات: Twitch, OBS, Chromium

الأسئلة الشائعة: كيف يمكن لرسالة Twitch chat أن تؤدي إلى تنفيذ رمز على جهاز البث؟

من خلال سلسلة من الثغرات: الرسائل غير المنظمة تنشئ XSS في مصادر OBS المتصHELL، التي ت تشغيل Chromium بدون Sandbox، وثغرة معروفة في V8 (CVE-2024-7971) تتيح الارتفاع من JavaScript إلى تنفيذ native.