Folia
← 返回头版

OBS Studio发现严重漏洞链 Twitch聊天消息可触发远程代码执行

研究人员发现OBS Studio存在一条严重漏洞链,使攻击者能够通过单条Twitch聊天消息在直播主的计算机上实现远程代码执行 1。这一漏洞链由三个关键因素组成:聊天悬浮窗中的跨站脚本(XSS)漏洞、OBS中被禁用的Chromium沙箱保护,以及V8引擎的类型混淆漏洞CVE-2024-7971 1。

漏洞涉及OBS Studio 32.2.2在Windows 11环境中运行,其中Chromium版本为127.0.6533.120,V8版本为12.7.224.18 1。CVE-2024-7971影响Chromium 128.0.6613.84之前的版本,已被朝鲜黑客组织Citrine Sleet在野利用 1。OBS的浏览器集成框架(CEF)配置中存在settings.no_sandbox = true设置,导致沙箱保护被关闭 1。

OBS团队已启动修复工作,其中PR #523已于9月10日合并至obs-browser项目,PR #13890已于9月17日合并至obs-studio主项目 1。


评论