Comments 13
UFO just landed and posted this here
UFO just landed and posted this here
А исполняемые файлы часто не проверяют библиотеки перед использованием.
TODO: не забыть подать на Bug Bounty про эту уязвимость.
TODO: не забыть подать на Bug Bounty про эту уязвимость.
Проблема заключается в том, что сами файлы Electron ASAR не зашифрованы и не подписаны, что позволяет изменять их без изменения подписи соответствующих приложений.
а причем тут Электрон? Насколько мне известно, подписанные библиотеки поддерживает только .net'овский рантайм, да и то, используется это не очень часто.
Большинство исполняемых файлов можно пропатчить, и даже если они используют хитрый упаковщик/загрузчик, имея рута можно пропатчить память процесса
А можно тупо поставить сниффер и келоггер.
Хотя надо признать, что проблема есть, но меня лично пугает больше дыра в процессах
«Если злоумышленник уже проник в вашу квартиру, он может легко открыть входную дверь изнутри».
Кажется кто-то впервые узнал про asar-архивы и команды «asar extract»/«asar pack». Теперь ждём новости про «tar x» и «tar c» :)
Sign up to leave a comment.
В Skype, Slack и другие приложения на Electron можно легко внедрить бэкдор