HeadlinesBriefing favicon HeadlinesBriefing.com

Twitch চ্যাট XSS OBS RCE ঘটায়

Hacker News •
×

একটি ঝুলনরূপ ট্উিচ চ্যাট ওভারলে এবং একটি অস্যানস্ক্রিপ্টেড ক্রোমিয়াম রেন্ডারার এবং একটি পরিচিত V8 ত্রুটি স্ট্রীমারদের মেশিনে রিমোট কোড এক্সিকিউশন সক্ষম করে। চ্যাট ওভারলে দর্শক বার্তাগুলোকে পরিষ্কার না করে সরল HTML হিসাবে রেন্ডার করত, যার ফলে একটি ক্লাসিক XSS ঝুলনরূপ তৈরি হয়। চূক্তি OBS ব্রাউজার সোর্সগুলো স্যান্ডবক্স নিয়ে ক্রোমিয়াম ইমেডেড ফ্রেমওয়ার্ক ব্যবহার করে এবং বান্ডিল করা ক্রোমিয়াম সংস্করণ CVE-2024-7971 এ ঝুলনরূপ ছিল, অতর হ্যালারারা JavaScript নিষ্পাদন থেকে নেটিভ কোড নিষ্পাদন পর্যন্ত উপীত হতে পারত।

হ্যালার শ্রৃঙ্খলায় স্ট্রীমারের কোনো ক্রিয়াশীলতা প্রয়োজন ছিল না এবং এটি ডিফল্ট OBS কনফিগারেশনের বিরুদ্ধে কাজ করত। একটি দর্শক একটি বিশেষভাবে ডিজাইন করা ট্উিচ বার্তা পাঠাতে পারত যা ইমেডেড ব্রাউজারে যেকোনো জাভাস্ক্রিপ্ট চালাতে পারত। অপ্যাচ না করা V8 ইঞ্জিন এবং অনুপস্থিত ক্রোমিয়াম স্যান্ডবক্সের সাথে যুক্ত হয়ে এটি সম্পূর্ণ সিস্টেম ক্ষতির দিকে নিয়ে যায়।

ঝুলনরূপ আবিষ্কার করা হয় যখন একটি বন্ধুর কাস্টম চ্যাট ওভারলে কোডে অপরিষ্কার চ্যাট বার্তাগুলোকে সরলভাবে HTML এ যুক্ত করে বলে পাওয়া যায়। যদিও OBS ওয়েব সকেট ইনটারফেসগুলো এখন ডিফল্ট পাসওয়ার্ড চায়, ব্রাউজার-ভিত্তিক হ্যালার ভেকটরটি এখনো এক্সপ্লয়েটেবল ছিল। গবেষকটি OBS 32.2.2 স্টক সেটিংসের বিরুদ্ধে সমস্যাটি প্রদর্শন করে।

মূল সত্যগুলো: কোম্পানী: Twitch, OBS, Chromium

সাধারণ প্রশ্ন: একটি ট্উিচ চ্যাট বার্তা কিভাবে স্ট্রীমারের পিসি তে কোড এক্সিকিউশন ঘটাতে পারে?

একটি ঝুলনরূপ শ্রৃঙ্খলার মাধ্যমে: অপরিষ্কার চ্যাট বার্তাগুলো OBS ব্রাউজার সোর্সে XSS তৈরি করে, যেগুলো স্যান্ডবক্স ছাড়াই ক্রোমিয়াম চালায়, এবং একটি পরিচিত V8 ত্রুটি (CVE-2024-7971) JavaScript থেকে নেটিভ কোড এক্সিকিউশন পর্যন্ত উপীত হওয়ার অনুমতি দেয়।