this post was submitted on 10 Jul 2023
1 points (100.0% liked)

QuantenToast

65 readers
1 users here now


🇩🇪 News und Infos über QuantenToast

Verbesserungsvorschläge für die Lemmy Instanz, oder QuantenToast im allgemeinen, sind immer herzlich Willkommen!


🇬🇧 News and info about QuantenToast

Suggestions for improvements to the Lemmy instance, or QuantemToast in general, are always welcome!

founded 1 year ago
MODERATORS
 

Eine XSS Schwachstelle im Markdown-Parser von Lemmy-UI (#1895) erlaubt es Javascript Code in Custom Emojis zu injecten.

Die Vulnerability wurde auf anderen Instanzen, darunter auch lemmy.world, bereits ausgenutzt um u.a. JWTs von Usern und insbesondere Admins zu erbeuten. Ich stehe im Kontakt mit anderen Lemmy-Admins und Devs und werde Updates hier kommentieren.

Grob zusammengefasst funktioniert die Attacke wie folgt: Custom Emojis haben einen custom Renderer. Wird ein custom emoji verwendet, wird auch der von der XSS Schwachstelle betroffene custom Renderer aktiviert. Der normale Markdown Renderer ist nicht betroffen. Angreifer können somit die Schwachstelle in existierenden custom Emojis ausnutzen, ohne dass das Emoji selbst malicious ist.

Es ist nicht genau klar, wie weitreichend die Vulnerability ist. Empfohlene Mitigations wurden aber von unserer Seite bereits unternommen:

  • Die Datenbank wurde auf malicious Posts, Comments, etc untersucht.
  • Alle JWTs wurden zurück gesetzt, wodruch sich alle User neu anmelden müssen.
  • Föderation bleibt bis auf weiteres aktiv, da nur local custom emojis und keine federated custom emojis betroffen sein sollen. Die QuantenToast Instanz hat aktuell keine custom Emojis, sollte somit auch nicht betroffen sein.

Ein Fix wurde bereits erstellt; aber noch nicht released. Zuständige Admins und Devs sind informiert und untersuchen den Sachverhalt.

Mehr Informationen:

Update 17:56 Uhr: Es gibt einen Release mit einem Fix. Wir haben das lemmy-ui Update für 0.18.2-rc.1 aufgespielt.

Update 20:36 Uhr: Update auf 0.18.2-rc.2

no comments (yet)
sorted by: hot top controversial new old
there doesn't seem to be anything here