HeadlinesBriefing favicon HeadlinesBriefing.com

XSS Chat Twitch Sebabkan RCE di OBS

Hacker News •
×

Overlay chat Twitch yang rentan digabungkan dengan renderer Chromium tanpa sandbox dan kerentanan V8 yang diketahui memungkinkan eksekusi code jarak jauh pada mesin streamer. Overlay tersebut merender pesan penonton sebagai HTML mentah tanpa sanitasi, menciptakan kerentanan XSS klasik. Karena sumber browser OBS menggunakan Chromium Embedded Framework dengan sandbox dinonaktifkan, dan versi Chromium yang dibundel rentan terhadap CVE-2024-7971, penyerang dapat meningkatkan dari eksekusi JavaScript ke eksekusi code native.

Rantai serangan tidak memerlukan interaksi streamer dan bekerja terhadap konfigurasi default OBS. Seorang penonton dapat mengirim pesan Twitch yang dirancang khusus yang akan mengeksekusi JavaScript arbitrary dalam browser yang diembed. Digabungkan dengan engine V8 yang tidak patched dan sandbox Chromium yang hilang, ini mengakibatkan kompromi sistem penuh.

Kerentanan ditemukan ketika code overlay chat kustom teman ditemukan memasukkan pesan chat yang tidak disanitasi langsung ke HTML. Meskipui antarmuka OBS Web Socket sekarang memerlukan password secara default, vektor serangan berbasis browser masih dapat dieksploitasi. Peneliti mendemonstrasikan masalah ini terhadap OBS 32.2.2 dengan pengaturan stok.

Entitas utama: Perusahaan: Twitch, OBS, Chromium