Web安全漏洞之Electron框架漏洞

<返回列表

Electron是GitHub开发且基于Chromium和Node.js的开源框架,它使用java script、HTML和CSS构建跨平台桌面应用,以Chromium为前端显示,以Node.js为后端支撑。近年来Electron的应用非常广泛,像Skype、Brave、Signal、Slack、Basecamp、WordPress.com、Twitch、Ghost和AntSword(蚁剑)等程序均采用该框架开发。

说到Electron框架的漏洞,在2018年就集中爆发了5个,有三个算是高危漏洞,其中CVE-2018-1000006是可由XSS触发RCE的经典漏洞,CVE-2018-1000136是Webview组件nodeIntegration开启的RCE漏洞,以及Electron的WebPreferences配置导致的CVE-2018-15685 RCE漏洞。本节视频,作者通过利用nodeIntegration功能属性,结合XSS和message共享消息机制,共同实现了对Electron框架的RCE执行,作者也未透露是否上报漏洞与否。该课程着重对漏洞利用逻辑的描述,并未给出具体的构造和漏洞触发细节,也有网友要求其放出漏洞exploit和相关资料,但在后期Electron框架对nodeIntegration功能属性进行了更新,所以,目前还不知道该漏洞是否可行。

视频地址:https://v.qq.com/x/page/g0893i9o1jx.html

转自FreeBuf.COM

国内免备案VPS301跳转服务器国内免备案服务器域名被墙跳转301,绕过信息安全中心不能放违反法律法规内容!(北京免备案镇江免备案江苏免备案辽宁免备案vps山东联通免备案
分享新闻到:

更多帮助

选择免备案服务器的优势及推荐方案

新闻中心 2026-01-31
在当今数字化的商业环境中,企业和个人对于网站托管的需求日益增长。选择合适的服务器,不仅关乎网站的稳定性和性能,还涉及到法律合规性等重要方面。其中,免备案服务器在···
查看全文

网站跳转优化:深入解析301、307和308重定向的区别与应···

新闻中心 2026-01-31
在网站运营过程中,重定向是必不可少的一部分。它不仅有助于用户的无缝体验,同时也在SEO优化中起着重要作用。然而,301、307和308重定向之间的区别常常让人感···
查看全文

选择国内服务器需要注意什么?备案流程详解

新闻中心 2026-01-30
在选择国内服务器时,了解相关注意事项和备案流程是非常重要的。选择合适的服务器不仅仅涉及到价格,还必须考虑其稳定性、安全性和服务支持等方面,以确保业务的正常运行和···
查看全文
返回更多帮助