ΑρχικήSecurityOpenYak RCE: Κρίσιμη ευπάθεια στο τοπικό API οδηγεί σε εκτέλεση κώδικα

OpenYak RCE: Κρίσιμη ευπάθεια στο τοπικό API οδηγεί σε εκτέλεση κώδικα

Μια κρίσιμη ευπάθεια στο OpenYak επιτρέπει σε κακόβουλη ιστοσελίδα να επικοινωνήσει με το τοπικό API της εφαρμογής και να εκτελέσει εντολές στον υπολογιστή του χρήστη. Η υπόθεση OpenYak RCE αφορά εκδόσεις έως και την 1.1.2 και απαιτεί άμεση αναβάθμιση.

Το OpenYak είναι ένας τοπικός βοηθός τεχνητής νοημοσύνης για επιτραπέζιους υπολογιστές. Η εφαρμογή μπορεί να διαβάζει αρχεία, να διατηρεί συνομιλίες και να εκτελεί εργασίες μέσω ενός τοπικού εξυπηρετητή. Σύμφωνα με την επίσημη συμβουλευτική ανακοίνωση στο GitHub, η ευπάθεια έχει βαθμολογία CVSS 10.0 και διορθώθηκε στην έκδοση 1.1.3.

Δείτε επίσης: NanoClaw: Σοβαρή ευπάθεια προκαλεί διαρροή αρχείων

OpenYak RCE και τοπικό API

Πώς εξελίσσεται το OpenYak RCE

Το ευάλωτο στοιχείο είναι το τοπικό HTTP API που λειτουργεί στη διεύθυνση 127.0.0.1 και χρησιμοποιεί τυχαία θύρα, συχνά την 19141. Παρότι η υπηρεσία δεν είναι εκτεθειμένη απευθείας στο διαδίκτυο, ο φυλλομετρητής μπορεί να λειτουργήσει ως ενδιάμεσος και να στείλει αιτήματα προς το loopback περιβάλλον.

Το API δεν επαληθεύει την προέλευση των αιτημάτων, δεν απαιτεί έλεγχο ταυτότητας για την τοπική σύνδεση και δέχεται κάθε προέλευση μέσω μιας υπερβολικά ανοικτής πολιτικής CORS. Παράλληλα, δεν επιβάλλει αυστηρά τον τύπο περιεχομένου. Έτσι, μια σελίδα που ανοίγει ο χρήστης μπορεί να δημιουργήσει διασταυρούμενα αιτήματα χωρίς εμφανή προειδοποίηση.

Η συμβουλευτική ανακοίνωση διευκρινίζει ότι η τυχαία θύρα δεν αποτελεί ουσιαστική άμυνα, καθώς JavaScript μπορεί να σαρώσει τις θύρες του τοπικού υπολογιστή. Η επίθεση προϋποθέτει να εκτελείται το OpenYak και ο χρήστης να επισκεφθεί την κακόβουλη σελίδα, χωρίς άλλη ενέργεια ή σύνδεση στον λογαριασμό του.

Δείτε επίσης: Μια κακόβουλη ιστοσελίδα μπορεί να παραβιάσει τον Tor Browser

Τοπικό API OpenYak χωρίς έλεγχο προέλευσης

Πρόσβαση σε εντολές και δεδομένα

Η αλυσίδα που οδηγεί στο OpenYak RCE φτάνει στον μηχανισμό εκτέλεσης εργασιών του OpenYak. Όταν η ρύθμιση permission_presets.bash=true επιτρέπει εντολές κελύφους, η ιστοσελίδα μπορεί να προκαλέσει αυθαίρετη εκτέλεση κώδικα με τα δικαιώματα του χρήστη. Η εκτέλεση δεν περιορίζεται σε απομονωμένο περιβάλλον, επομένως η επίπτωση εξαρτάται από την πρόσβαση του συγκεκριμένου λογαριασμού.

Οι συνέπειες δεν περιορίζονται στην εκτέλεση εντολών. Η ανακοίνωση αναφέρει ότι ο επιτιθέμενος μπορεί να τερματίσει την υπηρεσία, να διαβάσει στοιχεία του λογαριασμού και να εξαγάγει το ιστορικό συνομιλιών. Σε τέτοια ιστορικά ενδέχεται να υπάρχουν κωδικοί πρόσβασης, αποσπάσματα πηγαίου κώδικα ή δεδομένα πελατών.

Για έναν προγραμματιστή, η παραβίαση μπορεί να επεκταθεί σε SSH κλειδιά, διαπιστευτήρια cloud, αποθετήρια και προφίλ φυλλομετρητή. Η αξιολόγηση δεν πρέπει να βασιστεί μόνο στο αν το OpenYak χρησιμοποιεί τοπικά μοντέλα, καθώς το ζήτημα αφορά την πρόσβαση της εφαρμογής στο λειτουργικό σύστημα και στα αρχεία του.

Εκτέλεση εντολών μέσω OpenYak

Η έκδοση 1.1.3 είναι η απαραίτητη διόρθωση

Οι χρήστες πρέπει να αναβαθμίσουν το OpenYak στην έκδοση 1.1.3 ή νεότερη. Η ομάδα του έργου αναφέρει ότι δεν υπάρχει ρύθμιση που να διορθώνει πλήρως το πρόβλημα, επομένως η αναβάθμιση είναι η μόνη ολοκληρωμένη λύση. Όσοι δεν μπορούν να την εφαρμόσουν άμεσα καλό είναι να τερματίσουν την εφαρμογή όταν δεν τη χρησιμοποιούν.

Η έκθεση αφορά κυρίως σταθμούς εργασίας προγραμματιστών και εξηγεί γιατί το OpenYak RCE είναι σημαντικό, όπου ένα πρόγραμμα τεχνητής νοημοσύνης έχει πρόσβαση σε αρχεία και εργαλεία ανάπτυξης. Ακόμη και αν δεν έχει ενεργοποιηθεί η απομακρυσμένη πρόσβαση, το τοπικό API παραμένει κρίσιμο σημείο ελέγχου, επειδή οι αιτήσεις του φυλλομετρητή μπορούν να φτάσουν σε αυτό από διαφορετική προέλευση.

Η διόρθωση προσθέτει έλεγχο προέλευσης για τα αιτήματα που αλλάζουν δεδομένα, περιορίζει την πολιτική CORS στις νόμιμες προελεύσεις του OpenYak και επιβάλλει επιτρεπτούς τύπους περιεχομένου. Οι υπεύθυνοι συστημάτων πρέπει επίσης να ελέγξουν τα αρχεία καταγραφής για απρόσμενες κλήσεις στο τοπικό API και να θεωρήσουν εκτεθειμένα τυχόν διαπιστευτήρια που υπήρχαν σε συνομιλίες ή αρχεία εργασίας.

Δείτε επίσης: Συναγερμός για κρίσιμη ευπάθεια στη ServiceNow AI Platform

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το OpenYak δείχνει ότι μια υπηρεσία που ακούει μόνο στο loopback δεν είναι αυτομάτως ασφαλής. Η τεχνική ομάδα του SecNews συνιστά άμεση αναβάθμιση, προσωρινή διακοπή της εφαρμογής όπου αυτό δεν είναι εφικτό και επανέλεγχο των μυστικών που μπορεί να ήταν διαθέσιμα στο τοπικό περιβάλλον.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS