CertiK安全團隊在Symbol桌面錢包中發現了一個遠程執行代碼漏洞,并將該漏洞提交到了Symbol漏洞賞金計劃。Symbol對CertiK提交的報告非常重視,即刻采取了安全解決措施,并及時更新了代碼。目前該問題已在v0.9.11版本中得到修復。
HackerOne報告目前尚未公開,但在征得了Symbol的允許后,本文將公開于此分享此次事件。在此,CertiK對Symbol提供的賞金獎勵,以及對公開分享漏洞發現的許可表示感謝。
Symbol wallet是一個基于Electron的桌面應用程序,此次發現的漏洞與Electron配置有關。Electron是不是聽起來很耳熟?但它可不是你在物理化學課上學到的那個電子。在展開漏洞分析之前,不妨先來看看本文中的Electron是什么,在安全層面有什么值得注意的事項。
Electron是由GitHub開發和維護的開源軟件框架,它允許開發人員使用HTML,CSS和Javascript等網絡技術來構建跨平臺的桌面應用程序。
Electron通過將Chromium引擎和Node.js組合到一起來實現這一目標。一些知名的Electron應用程序包括Atom編輯器,VisualStudio Code和Slack等。
使用Electron的優點:
Web開發人員可以使用主要的Javascript框架庫(包括Angular,React和Vue)構建能在不同操作系統上運行的跨平臺桌面應用程序。此過程無需再花費時間學習新的編程語言。
調試基于Electron的應用程序比調試傳統的桌面應用程序容易。Chromium中的DevTools擴展允許開發人員使用和Web應用程序相同的方式調試其基于Electron的應用程序。
礦圈首發NFT作品拍賣完成 魚池與藝術家聯名款加密藝術品拍得49ETH:金色財經現場報道,4月25日,2021新基建區塊鏈峰會在成都舉辦。在魚池專場8周年正無限分會場,魚池攜手BCA加密藝術平臺將區塊鏈網絡安全的守護者對行業充滿信仰的敬畏精神裝進加密藝術作品,并進行現場拍賣。值得一提的是,孫宇晨及Just基金遠程參與了拍賣活動。最終,本次礦圈首發的NFT作品—魚池與藝術家聯名款加密藝術品由現場235號競拍者礦工蔣先生以49 ETH拍得。[2021/4/25 20:56:22]
Electron的安全性以及Node.js的危險性
基于Electron的應用程序本質上是一個Web應用程序,因此它包含常見的Web漏洞,例如跨站點腳本(XSS)、Sql注入、身份驗證和授權漏洞。
Electron提供許多輔助桌面應用程序開發的API,此外,它還可以使用Node.js模塊。
Node.js允許基于Electron的應用支持比在Web瀏覽器中運行的Web應用更多的功能。但是,啟用Node.js會帶來一定的安全風險。如果攻擊者可以找到在應用程序中注入JavaScript,就可以在目標的計算機上執行系統命令。
如果想要檢查Electron應用程序是否在啟用了Node.js,用戶可以在開發控制臺中發送模塊導入功能“require”。在macOS中,控制臺可以通過同時按“option + command + i”打開。
如果Node.js未被啟動,控制臺將返回錯誤消息 “require is not defined”:
如果Node.js被啟用,控制臺將返回"require"的相關信息:
BitMax交易所將首發上線e-Money (NGM):BitMax交易所將于1月20日 22:00(北京時間)首發上線e-Money (NGM),并開放NGM/USDT交易,充提現已開放。
e-Money是貨幣互聯網透明、計息、以貨幣為基礎的穩定幣的領先發行者。NGM代幣可用于支付交易執行費用,以及作為抵押代幣,以NGM通貨膨脹和交易費用的形式獲得成比例的抵押獎勵。
更多詳情請至BTMX.io官網查詢。[2021/1/20 16:35:12]
在開發控制臺中發送以下命令,就能在macOS中彈出計算器:
require('child_process').exec('/System/Applications/Calculator.app/Contents/MacOS/Calculator')
為了減輕因為注入JavaScript而引起的遠程代碼執行的風險,從版本5.0.0開始,Electron默認禁用了程序對Node.js模塊的訪問。開發人員可以通過在配置文件中將“nodeIntegration”設置為true來啟用對Node.js模塊的使用,從安全角度來說并不推薦。
值得注意的是在2018年,Electron被發現有一個嚴重漏洞可被攻擊者利用來訪問Node.js模塊,即使在配置中已經被禁止。參考文獻1也對此進行了詳細說明,因此在開發時請務必使用最新版本的Electron。
在了解了基于Electron的應用程序相關特征之后,現在可以深入探討在Symbol桌面錢包中發現的漏洞。
Symbol桌面錢包是開源的,可以在其Github(參考文獻2)中找到該應用的源代碼。build.js(參考文獻3)是其應用程序的Electron構建配置文件。下面這段Build.js中的代碼檢查程序是否在“darwin”(macOS)上運行。如果不是,app.on將使用“createWindow”函數創建瀏覽器窗口。
國際知名藝術家池磊于CROSS首發NFT加密藝術品:據官方消息稱,CyberVein基金會支持打造的去中心化NFT發行和拍賣平臺CROSS于今日正式上線,超現實主義藝術家池磊上線了一副名為《天真無邪先鋒隊》的NFT作品。同時CROSS即將發布高達1個億CVT的藝術家扶持計劃,提供和上線極高質量的加密藝術品。
池磊是當今中國最具影響力的80后新銳藝術家之一,也是目前區塊鏈行業內最知名的NFT作品藝術家,全網擁有數百萬粉絲數。此前他與LV、Gucci、百威、BVLGARI、梅賽德斯奔馳、JD京東、科顏氏、雷克薩斯、MCM、大眾汽車、LINING李寧、HP惠普等海內外知名品牌合作。另外,還有10位圈內KOL和其他藝術家,也會參與到CROSS的NFT發行和拍賣體驗。[2021/1/13 16:02:57]
....code...
if (process.platform === 'darwin') {
app.on('ready',createMac)
} else {
app.on('ready',createWindow)
....code...
在“createwindow”函數中,函數內部的“ windowOptions”變量包含瀏覽器窗口配置選項。注意,紅色部分顯示的行將“nodeIntegration”變量設置為true,這表示此應用程序啟用了Node.js。
...code...
function createWindow(){
霍比特交易所首發項目MIS持續上漲,較24小時前價格已超1倍漲幅:據霍比特HBTC行情頁顯示,平臺首發項目幣種MIS(Themis)今日持續上漲,相較24小時前價格已超過1倍漲幅,截至快訊時間,MIS暫報價1.678USDT。
Themis,一種分布式預言機解決方案。Themis可根據需求,提供針對隨機數預言機、鏈上資產價格預言機、計算性預言機等應用場景,并提供了一整套技術解決方案,包含抵押資產成為數據提供方、挑戰驗證、防止攻擊算法、仲裁協議、生態激勵協議等模塊。
霍比特交易所是100%持幣者共享的交易平臺,推出全新的10倍PE定價回購模型及霍比特隊長激勵模型,并推出平臺資產透明和交易數據可信機制。霍比特交易所由火幣、OKEx等56家資本共同投資,主營幣幣、合約、杠桿、期權等業務,平臺上主流幣及合約交易擁有優秀流動性和深度。[2020/8/14]
const windowOptions = {
minWidth: width,
minHeight: height,
width: width,
height: height,
title: app.getName(),
titleBarStyle: 'hiddenInset',
比特大陸螞蟻礦機T19新品首發:比特大陸將于北京時間6月1日(星期一)上午11點正式發售螞蟻礦機T19。據官方數據,本次發售的新機T19算力為84 TH/s±3%,能效比為37.5 J/TH±5%。官方售價為13976元人民幣,官網每個賬戶限購2臺,發貨時間為6月21日-6月30日。[2020/6/1]
webPreferences: {
nodeIntegration: true,
},
resizable: true,
}
....code...
mainWindow= newBrowserWindow(windowOptions)
}
根據build.js配置文件,可以了解到如果此應用在Windows操作系統上運行,Node.js將被啟用。為了利用啟用的Node.js,攻擊者需要在應用程序中注入任意的JavaScript。攻擊者一般可以通過利用XSS(跨站點腳本)漏洞或者在當前Electron窗口中加載任何包含攻擊者注入的JavaScript的網站來實現攻擊。
Symbol桌面錢包(v9.7版)提供了瀏覽“新聞”的功能,只要用戶點擊新聞中的鏈接,應用程序便會從錢包窗口加載外部網站(圖中展示的是Github)。
那么漏洞又是如何被利用的呢?
為了演示該漏洞利用的流程,技術人員在個人網站上托管了以下代碼段。在Github上可以很容易的放置指向其網站的URL。當“nodeIntegration”設置為true并啟用Node.js,在“child_process”模塊的幫助下可以將任意的JavaScript執行升級為遠程代碼執行。
用戶訪問包含payload的頁面,并點擊頁面里的“Close”按鈕后,用戶的計算機上將彈出計算器。在目標系統中彈出計算器是證明成功利用代碼執行漏洞的一種方法。
Proof-of-Concept(視頻位于頁首):
<!DOCTYPEhtml>
<h1>click me</h1>
<button type="button" onClick="rce_calc()">Submit</button>
<script>
functionrce_calc(){
const{ exec } = require('child_process');
exec('calc');
}
</script>
Symbol在修復中將“nodeIntegration”設置為false,禁止了JavaScript對Node.js模塊的訪問。此更改已經反映在了他們當前的build.js(參考文獻4)文件中。他們還更新了“新聞”功能,停止了將遠程網站加載到Electron窗口中的行為。
做為安全研究員,當在一個程序中發現漏洞,我們總會嘗試去探索此類漏洞是否在別的應用中存在。通過互聯網搜索,CertiK安全團隊發現了另一個基于Electron的加密貨幣錢包: MyCrypto。在測試時,技術人員發現MyCrypto將“nodeintegration”設置為true,并啟用了Node.js。雖然沒有找到攻擊此配置的辦法。但是我們不應該給攻擊者將“self-xss”轉化為命令代碼執行的機會。
CertiK旨在為加密社區的安全做出貢獻,并幫助企業保護用戶資產。技術人員在對方的Github 倉庫中提交了Issue。
MyCrypto十分重視,并回復該漏洞將在下一版本中修復。
Electron本身是非常優秀的軟件框架,但開發人員要注意不要因為配置錯誤而使程序暴露在危險之中。在產品中使用新技術時要小心,要保持謹慎并了解潛在的安全風險。這里CertiK安全團隊總結了幾個要點來提高基于Electron的應用程序的安全性:
在生產版本中移除對development console的訪問。
除非應用程序絕對必要,否則將“nodeintegration”設置為false。
使用“event.preventDefault()來禁止應用程序加載外部網頁。
使用React,Vue或Angular(2+)等前端框架開發應用程序,以減少應用程序包含XSS(跨站點腳本)漏洞的機會。
持續使用最新版本的Electron框架,并保持更新。
開發Electron應用程序時,請務必閱讀參考官方安全指南(參考文獻7)。其中包含了可以提高Electron的應用的安全性的建議。
無論是由內部安全團隊還是第三方公司執行安全審計和滲透測試,對于確保系統的安全性都是至關重要的。專業的安全人員會試圖從“惡意黑客”的角度來破壞系統,幫助在真正的黑客利用漏洞之前識別和補救漏洞。
對于專業安全服務提供商而言,要提高安全測試水平的唯一途徑就是不斷學習。CertiK的安全工程師自始至終都在通過廣泛涉獵不同目標來提高自身的滲透測試技能,從而為客戶提供最佳的滲透測試服務。
參考文獻:
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/cve-2018-1000136-electron-nodeintegration-bypass/
https://github.com/nemfoundation/symbol-desktop-wallet
https://github.com/nemfoundation/symbol-desktop-wallet/blob/14ddfd44fe9a54b54f8261dfaa68b2f88be211ce/public/build.js
https://github.com/nemfoundation/symbol-desktop-wallet/blob/master/public/build.js#L237
https://github.com/terra-project/station-electron/blob/5a919b87323c9d1d9c76f7c4a7deff5d731d235e/public/electron.js
https://www.electronjs.org/docs/tutorial/security#5-do-not-disable-websecurity
https://www.electronjs.org/docs/tutorial/securit
了解更多
General Information: info@certik.org
Audit & Partnerships: bd@certik.org
Website: certik.org
Twitter: @certik.org
Telegram: t.me/certik.org
Medium:medium.com/certik
幣乎:bihu.com/people/1093109
三菱日聯金融集團(MUFG)將于今年晚些時候開始提供數字貨幣“Coin”。Coin將首先在其聯合管理方Recruit的網站上使用.
1900/1/1 0:00:00這是系列中第二篇博客文章,重點介紹 Filecoin 協議特有的功能。 Filecoin 市場有效運行,因為客戶可以確信網絡上的存儲礦工正在正確地存儲其數據.
1900/1/1 0:00:00比特幣在其十一年的歷史中,出現了一系列加密貨幣的“實驗變種”。衡量比特幣相對于其他加密貨幣的“領先指數(dominance)”的最好方法是計算其相對市值,即通過比較流通代幣的總供應量乘以當前價格.
1900/1/1 0:00:00分析 | 金色盤面:ETH/USD短線受到支撐:金色盤面綜合分析:ETH/USD受到近期低點連線形成的支撐線支撐,預計短線有反彈需求,注意交易風險的控制,上方阻力來自日內高點附近.
1900/1/1 0:00:00金色財經 區塊鏈7月8日訊 美國商品期貨交易委員會現任主席希思·塔伯特(Heath Tarbert)表示,作為數字資產監管機構之一.
1900/1/1 0:00:00編者注:2020 年 7 月,以太坊基金會研究員再一次在 Reddit 上舉行 AMA(有問必答)活動。本文為問答內容的節選.
1900/1/1 0:00:00