Evernote zaifligi fayllarni o’g’irlash va buyruqlarni bajarishga imkon beradi

Evernote zaifligi fayllarni o’g’irlash va buyruqlarni bajarishga imkon beradi

Evernote zaifligi fayllarni o'g'irlash va buyruqlarni bajarishga imkon beradi

Muvaffaqiyatli hujum uchun tajovuzkor jabrlanuvchini yozuvni ochishga ishontirishi kerak.

Sebao taxallusidan foydalangan kiberxavfsizlik bo’yicha tadqiqotchi Evernote qayd yozuvlari ilovasining Windows versiyasida fayllarni o’g’irlash yoki o’zboshimchalik bilan buyruqlarni bajarish uchun ishlatilishi mumkin bo’lgan jiddiy zaiflikni aniqladi. Zaiflik rasm qo’shish va keyin uni qayta nomlashda eslatma nomiga JavaScript kodini kiritish imkonini beradi. Agar foydalanuvchi eslatmani boshqa Evernote foydalanuvchisiga yuborsa, kod oluvchi rasmni bosganda bajariladi. O’tgan yilning sentyabr oyida Evernote jamoasi zaiflikni tuzatishi kerak bo’lgan 6.16 yangilanishini chiqardi. Biroq, Knownsec 404 jamoasi tadqiqotchisi Tongqing Zhuning so’zlariga ko’ra, rasm nomiga kod kiritish imkoniyati saqlanib qolmoqda.

Avvalgi holatdan farqli o’laroq, kod Node.js faylini masofaviy serverdan yuklab olish uchun ishlatilishi mumkin. Skript Evernote taqdimot rejimida foydalanadigan NodeWebKit orqali bajariladi. Muvaffaqiyatli hujum uchun tajovuzkor foydalanuvchini taqdimot rejimida Evernote eslatmasini ochishga ishontirishi kerak bo’ladi.

Ushbu zaiflikka CVE-2018-18524 ​​identifikatori berildi. Ishlab chiquvchilar muammoni avval Windows 6.16.1 beta uchun Evernote, keyin esa Evernote 6.16.4 versiyasi chiqarilishi bilan hal qilishdi.

Zaiflikdan foydalanish jarayonini namoyish etuvchi video.

O‘xshash maqolalar