Electron 软件框架漏洞影响众多热门应用:Skype、Signal、Slack、Twitch......

2018 年 1 月 25 日 云头条

一个广受欢迎的软件构建框架近日爆出一个漏洞,它可能影响诸多公司的大量热门桌面应用程序,包括微软(Skype和Visual Studio Code)、Brave(浏览器)、GitHub(Atom编辑器)、Signal、Slack、Basecamp、WordPress.com、Twitch、Ghost及其他。



这个漏洞影响的是Electron,GitHub团队开发的这种软件框架用于协助Atom源代码编辑器的开发。


自2013年问世以来,这种框架大受欢迎,原因在于它让应用程序开发人员可以使用JavaScript(Node.js)、HTML和CSS等基本的Web技术,创建跨操作系统的应用程序。


正因为如此,Electron已经被大量的产品所使用,甚至用于处理繁重任务的应用程序,比如加密即时消息传递巨头Signal的同名服务、微软经过改动的Skype客户软件,以及面向Twitch、Slack、Basecamp和WordPress.com等众多服务的各种桌面配套应用程序。


一些基于Electron的应用程序很容易受到严重的RCE漏洞的影响


周一,Electron团队表示已给Electron框架中的远程代码执行漏洞打上了补丁。该漏洞只影响Windows应用程序,不影响Mac或Linux应用程序。


Electron的开发人员称,一些Electron应用程序号称是处理自定义协议格式(比如myapp://)的默认应用程序,它们岌岌可危,让攻击者得以在受影响的系统上远程执行恶意代码。


这个漏洞位于Electron框架的app.setAsDefaultProtocolClient API中,周一已打上了补丁:Electron团队发布了这个软件构建框架的1.8.2-beta.4、1.7.11和1.6.16版本。


开发人员还为目前无法将应用程序更新到新的Electron框架代码的应用程序开发人员提供了一种简易的变通方法。


这个变通方法就是打上临时修补程序,防止攻击者钻这个漏洞的空子,不过专家们预计攻击者很快就能找到对应的规避方法。


微软也增添了支持这项服务的功能:检测企图利用受Windows Defender保护的系统上这个漏洞的活动。



应用程序开发人员是最先需要行动起来,将Electron修复程序加入到应用程序中的群体。其次,应用程序用户需要针对此处(https://electronjs.org/apps)列出的任何应用程序打上最新的补丁。并不是所有这些应用程序都号称是默认的协议处理程序(因此它们并非岌岌可危),但最好还是谨慎为妙,尽快更新应用程序。


登录查看更多
0

相关内容

Twitch.tv 是一个在线实时直播网站,主要内容包括游戏和电子竞技直播。
异质信息网络分析与应用综述,软件学报-北京邮电大学
【实用书】Python技术手册,第三版767页pdf
专知会员服务
239+阅读 · 2020年5月21日
【2020新书】如何认真写好的代码和软件,318页pdf
专知会员服务
65+阅读 · 2020年3月26日
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
78+阅读 · 2020年3月15日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
机器学习相关资源(框架、库、软件)大列表
专知会员服务
40+阅读 · 2019年10月9日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
DiscuzX 3.4 Phar反序列化漏洞
黑客工具箱
8+阅读 · 2019年1月4日
Python 杠上 Java、C/C++,赢面有几成?
CSDN
6+阅读 · 2018年4月12日
宅男福音deepfakes开源了
AI前线
9+阅读 · 2018年1月31日
精选Top30!最实用的python开源项目都在这里
乌镇智库
4+阅读 · 2018年1月26日
Python 开源项目 Top30 | 值得收藏
人工智能头条
8+阅读 · 2018年1月19日
GitHub上12月份最热门开源项目
程序猿
4+阅读 · 2018年1月9日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
开源巨献:阿里巴巴最热门29款开源项目
算法与数据结构
5+阅读 · 2017年7月14日
Do RNN and LSTM have Long Memory?
Arxiv
19+阅读 · 2020年6月10日
Deep Reinforcement Learning: An Overview
Arxiv
17+阅读 · 2018年11月26日
Arxiv
5+阅读 · 2018年10月23日
Video-to-Video Synthesis
Arxiv
9+阅读 · 2018年8月20日
Arxiv
3+阅读 · 2018年4月11日
Arxiv
3+阅读 · 2018年3月29日
VIP会员
相关VIP内容
异质信息网络分析与应用综述,软件学报-北京邮电大学
【实用书】Python技术手册,第三版767页pdf
专知会员服务
239+阅读 · 2020年5月21日
【2020新书】如何认真写好的代码和软件,318页pdf
专知会员服务
65+阅读 · 2020年3月26日
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
78+阅读 · 2020年3月15日
【新书】Java企业微服务,Enterprise Java Microservices,272页pdf
机器学习相关资源(框架、库、软件)大列表
专知会员服务
40+阅读 · 2019年10月9日
相关资讯
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
去哪儿网开源DNS管理系统OpenDnsdb
运维帮
21+阅读 · 2019年1月22日
DiscuzX 3.4 Phar反序列化漏洞
黑客工具箱
8+阅读 · 2019年1月4日
Python 杠上 Java、C/C++,赢面有几成?
CSDN
6+阅读 · 2018年4月12日
宅男福音deepfakes开源了
AI前线
9+阅读 · 2018年1月31日
精选Top30!最实用的python开源项目都在这里
乌镇智库
4+阅读 · 2018年1月26日
Python 开源项目 Top30 | 值得收藏
人工智能头条
8+阅读 · 2018年1月19日
GitHub上12月份最热门开源项目
程序猿
4+阅读 · 2018年1月9日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
开源巨献:阿里巴巴最热门29款开源项目
算法与数据结构
5+阅读 · 2017年7月14日
相关论文
Do RNN and LSTM have Long Memory?
Arxiv
19+阅读 · 2020年6月10日
Deep Reinforcement Learning: An Overview
Arxiv
17+阅读 · 2018年11月26日
Arxiv
5+阅读 · 2018年10月23日
Video-to-Video Synthesis
Arxiv
9+阅读 · 2018年8月20日
Arxiv
3+阅读 · 2018年4月11日
Arxiv
3+阅读 · 2018年3月29日
Top
微信扫码咨询专知VIP会员