HeadlinesBriefing favicon HeadlinesBriefing.com

Twitch Chat XSS verursacht OBS RCE

Hacker News •
×

Ein anfälliger Twitch-Chat-Overlay in Kombination mit einem unsandboxed Chromium-Renderer und einem bekannten V8-Problem ermöglichte Remote-Code-Ausführung auf Streamern. Das Overlay renderierte Zuschauernachrichten als rohe HTML ohne Sanitization, was eine klassische XSS-Verletzung erzeugte. Da OBS-Browserquellen Chromium Embedded Framework ohne Sandbox nutzen und die gebündelte Chromium-Version an CVE-2024-7971 litt, konnten Angreifer von JavaScript-Ausführung zu nativer Code-Ausführung aufsteigen.

Die Angriffskette erforderte keine Interaktion des Streamers und funktionierte gegen Standard-OBS-Konfigurationen. Ein Zuschauer könnte eine speziell crafted Twitch-Nachricht senden, die beliebiges JavaScript im eingebetteten Browser ausführte. In Kombination mit dem unpatched V8-Engine und dem fehlenden Chromium-Sandbox führte dies zu einem vollständigen Systemkompromiss.

Die Verletzung wurde entdeckt, als der Code eines benutzerdefinierten Chat-Overlays eines Freundes ungesanigte Chat-Nachrichten direkt in HTML einfügte. Obwohl OBS-Web-Socket-Schnittstellen jetzt standardmäßig Passwörter verlangen, blieb der browserbasierte Angriffsvektor ausnutzbar. Der Forscher demonstrierte das Problem gegen OBS 32.2.2 mit Standard-Einstellungen.

Schlüsselentitäten: Unternehmen: Twitch, OBS, Chromium