Informações do aviso
Título: Bypass de restrições de segurança do Porteus Kiosk
Referência do aviso: BLAZE-01-2017
Produto: Porteus Kiosk
Modo de divulgação: Divulgação coordenada
Descrição do produto
O Porteus Kiosk é um Linux leve e popular projetado para ser usado como uma solução de quiosque. Ele implementa várias restrições com o objetivo de impedir que usuários mal-intencionados modifiquem a configuração do navegador Firefox e escapem do ambiente restrito do navegador para obter acesso ao sistema operacional e ao sistema de arquivos subjacentes.
Detalhes da vulnerabilidade
Para restringir o acesso às instalações de configuração do navegador, o Porteus Kiosk removeu esses menus da interface do navegador. Além disso, implementou um filtro de lista negra para impedir que o usuário acesse protocolos que podem ser usados indevidamente para escapar dessas restrições, como file:// e inúmeras chrome:// URIs.
Durante uma revisão de segurança desta solução de quiosque, descobriu-se que a lista negra não era suficiente para impedir que o usuário acessasse os menus de configuração do navegador.
Ao digitar qualquer uma dessas URIs chrome no Firefox, um usuário do quiosque pode acessar suas configurações, gerenciador de senhas, etc.:
chrome://global/content/config.xul
chrome://browser/content/openLocation.xul
chrome://global/content/filepicker.xul
chrome://mozapps/content/plugins/pluginInstallerWizard.xul
chrome://passwordmgr/content/passwordManager.xul
chrome://browser/content/preferences/preferences.xul
chrome://browser/content/preferences/advanced.xul
chrome://browser/content/preferences/applications.xul
chrome://browser/content/preferences/connection.xul
chrome://browser/content/preferences/permissions.xul
chrome://browser/content/preferences/sanitize.xul
chrome://browser/content/preferences/security.xul
chrome://mozapps/content/downloads/downloads.xul
chrome://browser/content/safeMode.xul
Por exemplo, um usuário mal-intencionado pode reconfigurar as preferências de rede para apontar para um proxy controlado pelo atacante e, a partir daí, lançar outros ataques, interceptar tráfego e realizar outras ações maliciosas.
Correção e recomendações
A vulnerabilidade foi corrigida pelo Porteus Kiosk na versão 4.0.0. Recomenda-se atualizar o Porteus Kiosk para a versão mais recente.
Créditos
Esta vulnerabilidade foi descoberta e pesquisada por Julio Cesar Fort da Blaze Information Security.
Cronograma de divulgação
24 de maio de 2016: Contato inicial solicitando a chave PGP do fornecedor
24 de maio de 2016: O fornecedor respondeu, solicitando que os detalhes da vulnerabilidade fossem enviados por e-mail não criptografado
24 de maio de 2016: Detalhes da vulnerabilidade enviados sem criptografia
24 de maio de 2016: O fornecedor informou que a vulnerabilidade foi corrigida e que um patch será lançado na próxima atualização automática
28 de maio de 2016: Uma correção foi lançada
28 de março de 2017: Comunicado de segurança publicado
Referências
Sobre a Blaze Information Security
A Blaze Information Security é uma empresa independente e privada de segurança da informação, nascida de anos de experiência combinada. Com presença na América do Sul e na Europa, a Blaze conta com uma equipe de analistas seniores com experiência prévia nas principais empresas de consultoria em segurança da informação ao redor do mundo e um histórico comprovado de pesquisas de segurança publicadas.
E-mail: [email protected]
Blog do Wildfire Labs
Twitter
Github
Impressão digital da chave PGP: 9F8C 5552 C6A3 35F8 76E3 9A0C 09BD AA79 93E7 AE65




