HeadlinesBriefing favicon HeadlinesBriefing.com

XSS Twitch Chat cause RCE OBS

Hacker News •
×

Un overlay Twitch chat vulnérable combiné avec un navigateur Chromium non sandbox et une faille V8 connue a permis l'exécution à distance sur les machines des streamers. L'overlay renderait les messages des spectateurs en HTML brut sans sanitisation, créant une vulnérabilité XSS classique. Puisque les sources navigateur d'OBS utilisent le Chromium Embedded Framework avec sandbox désactivé, et la version de Chromium bundled était vulnérable à CVE-2024-7971, les attaquants pouvaient escalader de l'exécution JavaScript à l'exécution de code natif.

La chaîne d'attaque n'requérait aucune interaction du streamer et fonctionnait contre les configurations par défaut d'OBS. Un spectateur pouvait envoyer un message Twitch spécialement conçu qui exécuterait un JavaScript arbitraire dans le navigateur intégré. Combiné avec le moteur V8 non patché et le sandbox Chromium manquant, cela conduisait à une compromission totale du système.

La vulnérabilité a été découverte quand le code d'un overlay chat personnifié d'un ami a été trouvé insérant des messages non sanitisés directement dans le HTML. Bien que les interfaces OBS Web Socket requièrent maintenant des mots de passe par défaut, le vecteur d'attaque basé sur navigateur restait exploitable. Le chercheur a démontré le problème contre OBS 32.2.2 avec paramètres par défaut.

Entités clés : Entreprises : Twitch, OBS, Chromium

FAQ : Comment un message Twitch chat peut-il mener à l'exécution de code sur l'ordinateur d'un streamer ?

À travers une chaîne de vulnérabilités : les messages non sanitisés créent XSS dans les sources navigateur d'OBS, qui exécutent Chromium sans sandbox, et une faille V8 connue (CVE-2024-7971) permet l'escalade de JavaScript à l'exécution de code natif.