HeadlinesBriefing favicon HeadlinesBriefing.com

XSS en Twitch Chat causa RCE en OBS

Hacker News •
×

Un overlay de chat vulnerable de Twitch combinado con un renderer Chromium sin sandbox y una vulnerabilidad conocida de V8 permitió la ejecución remota de código en las máquinas de los streamers a través de OBS. El overlay de chat renderizaba los mensajes de los espectadores como HTML crudo sin sanitización, creando una vulnerabilidad XSS clásica. Dado que las fuentes de navegador de OBS utilizan el Chromium Embedded Framework con el sandbox deshabilitado, y la versión empaquetada de Chromium era vulnerable a CVE-2024-7971, los atacantes podían escalar desde la ejecución de JavaScript hasta la ejecución de código nativo.

La cadena de ataque no requería interacción del streamer y funcionaba contra configuraciones predeterminadas de OBS. Un espectador podía enviar un mensaje specially crafted de Twitch que ejecutaría JavaScript arbitrario dentro del navegador incrustado. Combinado con el motor V8 no parchado y la falta de sandbox de Chromium, esto llevó a una compromisión total del sistema.

La vulnerabilidad fue descubierta cuando se encontró que el código de un overlay de chat personalizado de un amigo insertaba mensajes de chat no sanitizados directamente en HTML. Aunque las interfaces WebSocket de OBS ahora requieren contraseñas por defecto, el vector de ataque basado en navegador seguía siendo explotable. El investigador demostró el problema contra OBS 32.2.2 con configuración predeterminada.

Entidades clave: Empresas: Twitch, OBS, Chromium

Preguntas frecuentes: ¿Cómo puede un mensaje de chat de Twitch llevar a la ejecución de código en la PC de un streamer?

A través de una cadena de vulnerabilidades: los mensajes de chat no sanitizados crean XSS en las fuentes de navegador de OBS, que ejecutan Chromium sin sandbox, y un error conocido de V8 (CVE-2024-7971) permite la escalada desde JavaScript hasta la ejecución de código nativo.