Ana içeriğe geç
Güvenlik

Kötü amaçlı Twitch mesajları OBS Studio üzerinden kod çalıştırabiliyor

Öne çıkanlar

  • Saldırı zinciri OBS Studio 32.2.2 ve önceki sürümlerde kumhavuzu kapalı gömülü Chromium bileşenini hedefledi.
  • Katmandaki XSS açığı ve V8 motorundaki CVE-2024-7971 zafiyeti birleştirilerek Windows sisteminde kod çalıştırıldı.
  • OBS ekibi gömülü tarayıcıyı güncelledi ve devre dışı olan tarayıcı kumhavuzunu yeniden açmak için testlere başladı.

Güvenlik araştırmacıları, Twitch sohbet mesajlarının OBS Studio kullanan yayıncıların bilgisayarlarında doğrudan yerel kod çalıştırmak için kullanılabileceğini ortaya çıkardı. Saldırı zinciri, yayıncıların ekranda kullandığı güvensiz bir sohbet katmanındaki siteler arası betik çalıştırma açığı ile OBS içindeki güncellenmemiş Chromium bileşenini bir araya getirdi. OBS Studio 32.2.2 ve daha eski sürümleri hedefleyen yöntem, Windows 11 üzerinde başarıyla test edildi.

Araştırmayı yürüten Orange ekibi, özel bir sohbet katmanının izleyici iletilerini filtreden geçirmeden doğrudan HTML olarak eklediğini tespit etti. Bu durum saldırganların katman içinde JavaScript çalıştırmasına zemin hazırladı. OBS Studio bünyesindeki gömülü Chromium çerçevesinin güvenlik kumhavuzu devre dışı bırakıldığı için, V8 motorundaki CVE-2024-7971 kodlu açık kullanılarak ek bir kaçış yöntemine ihtiyaç duyulmadan doğrudan işletim sistemine ulaşıldı.

OBS geliştiricileri gömülü tarayıcı altyapısını CEF 128 ve üzerine taşımak için çalışmalara başladı. İlgili kod değişiklikleri eylül ayında ana projeye eklendi ve daha önce kimlik doğrulama sorunları nedeniyle kapatılan tarayıcı kumhavuzunun yeniden devreye alınması için testler sürüyor. Uzmanlar, güncellemeler yayınlanana kadar yayıncıların sohbet bileşenlerinde gelen verileri düz metin olarak işlemesini öneriyor.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.