HeadlinesBriefing favicon HeadlinesBriefing.com

Twitch聊天XSS导致OBS远程代码执行

Hacker News •
×

一个存在漏洞的Twitch聊天叠加层,结合未沙箱化的Chromium渲染器和已知的V8漏洞,使得攻击者可以通过OBS在主播的机器上实现远程代码执行。该聊天叠加层在渲染观众消息时未进行任何HTML净化,从而形成了经典的跨站脚本(XSS)漏洞。由于OBS的浏览器源使用了Chromium Embedded Framework(CEF),且沙箱功能被禁用,同时其捆绑的Chromium版本存在CVE-2024-7971漏洞,攻击者可借此从JavaScript执行升级为原生代码执行。

整个攻击链无需主播进行任何交互,且对默认配置的OBS均有效。攻击者只需发送一条精心构造的Twitch消息,即可在嵌入式浏览器中执行任意JavaScript。结合未修补的V8引擎和缺失的Chromium沙箱保护,最终导致系统被完全攻陷。

该漏洞是在发现某位朋友的自定义聊天叠加层代码将未经净化的聊天消息直接插入HTML时被发现的。虽然OBS的WebSocket接口现在默认要求密码,但基于浏览器的攻击向量仍然可被利用。研究人员在OBS 32.2.2的默认设置下成功演示了该攻击。

关键实体:公司:Twitch、OBS、Chromium

常见问题:Twitch聊天消息如何导致主播电脑上的代码执行?

通过一系列漏洞链:未经净化的聊天消息在OBS浏览器源中产生XSS,而这些源运行的是未沙箱化的Chromium,结合已知的V8漏洞(CVE-2024-7971),可实现从JavaScript到原生代码执行的升级。