HeadlinesBriefing favicon HeadlinesBriefing.com

XSS Twitch Chat causa RCE no OBS

Hacker News •
×

Um overlay vulnerável do Twitch chat combinado com um renderer Chromium sem sandbox e uma vulnerabilidade conhecida do V8 permitiu execução remota de código nas máquinas dos streamers. O overlay renderizava mensagens dos espectadores como HTML bruto sem sanitização, criando uma vulnerabilidade XSS clássica. Como as fontes de navegador do OBS utilizam o Chromium Embedded Framework com sandbox desabilitado, e a versão embundle do Chromium era vulnerável a CVE-2024-7971, os atacantes podiam escalar da execução de JavaScript para execução de código nativo.

A cadeia de ataque não requeria interação do streamer e funcionava contra configurações padrão do OBS. Um espectador poderia enviar uma mensagem especialmente crafted do Twitch que executaria JavaScript arbitrário dentro do navegador incorporado. Combinado com o motor V8 não patchado e o sandbox Chromium ausente, isso levou à comprometimento total do sistema.

A vulnerabilidade foi descoberta quando o código de um overlay de chat personalizado de um amigo foi encontrado inserindo mensagens não sanitizadas diretamente no HTML. Embora as interfaces OBS Web Socket agora exijam senhas por padrão, o vetor de ataque baseado em navegador permanecia explorável. O pesquisador demonstrou o problema contra OBS 32.2.2 com configurações padrão.

Entidades-chave: Empresas: Twitch, OBS, Chromium