#electron-security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Jianjia Yu, Zhengyu Liu, Ziyang Li, Yu Sun, Yinzhi Cao

Electron是一个广泛用于构建跨平台桌面应用的框架,它基于Web技术,由多个不同权限等级的进程组成,进程间通过消息传递通信。当进程间消息携带攻击者控制的输入时,这些输入可能在进程间传播并最终到达特权API(如命令执行),这种消息传播行为被定义为消息传播漏洞(MPVs)。利用MPV通常需要多步操作,例如先通过消息传递在某个进程中实现任意代码执行,然后利用该进程构造另一条消息在另一个进程中进行命令注入。现有工作主要关注Electron的不安全配置和恶意DOM内容,无法检测或利用需要通过复杂跨进程消息传递触发的漏洞。本文提出Proton,一个用于检测MPV的分段定向模糊测试框架。核心思想是将端到端模糊测试沿着消息传递边界分解为每个进程的分段,每个分段的目标要么是到达当前进程中的sink点,要么是将payload传播到下一个进程以探索另一进程。在后一种情况下,消息种子化下一个分段的语料库。最后,Proton合成每个进程的崩溃输入以验证端到端利用。作者在589个真实Electron应用上评估Proton,发现了23个零日MPV,其中22个导致OS命令执行,涉及GitHub stars超过50k的项目。所有发现已负责任披露,已获得13个确认、11个修复、11个CVE以及来自Vercel的漏洞赏金。

💡 推荐理由: Electron应用广泛,其多进程架构中的消息传播漏洞风险高。Proton首次系统性地检测此类漏洞,并发现大量真实零日漏洞,对保障桌面应用安全具有重要实践意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mir Masood Ali, Mohammad Ghasemisharif, Chris Kanich, Jason Polakis

本文提出了一种名为 Inspectron 的自动化黑盒审计框架,专门用于跨平台 Electron 应用的安全性评估。Electron 因其跨平台特性被广泛用于桌面应用开发(如 Slack、VS Code 等),但其基于 Chromium 和 Node.js 的架构引入了独特的安全挑战,例如不安全的 IPC、远程代码执行风险、不当的 CSP 配置等。然而,传统安全审计工具多面向 Web 或原生应用,缺乏对 Electron 应用的有效覆盖。Inspectron 通过黑盒方式动态分析应用程序的运行时行为,无需源代码或修改二进制文件。它利用动态插桩和钩子技术监控关键 API 调用、IPC 通道、文件系统访问以及网络通信,自动识别潜在漏洞配置和不良编码实践。作者在多个真实世界中广泛使用的 Electron 应用上进行了实验,成功发现了数十个未被报告的安全漏洞,包括未验证的 IPC 消息导致的数据泄露、不安全的 window.open 参数、以及过度宽松的 CSP 策略。实验表明,Inspectron 能够高效发现安全缺陷,且误报率低。该工作为 Electron 应用的安全审计提供了一种可扩展的自动化方案,填补了跨平台桌面应用安全测试的空白。

💡 推荐理由: Electron 应用广泛存在安全配置错误和漏洞,传统审计工具低效。Inspectron 实现了全自动黑盒审计,能大幅提升蓝队对桌面应用安全的检测能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)