Geri qayıt
SourceHut hesablarının ələ keçirilməsi: ansi2html-də XSS (CVE-2026-92973)
SiTech AI Team2 წთ. საკითხავი

SourceHut hesablarının ələ keçirilməsi: ansi2html-də XSS (CVE-2026-92973)

Təhlükəsizlik tədqiqatçısı SourceHut-un build log-larını HTML-ə çevirmək üçün istifadə etdiyi ansi2html kitabxanasında yayıla bilən XSS aşkar edib. Boşluq istifadəçinin sessiyasında JavaScript işlədib hesabı ələ keçirməyə imkan verirdi.

Təhlükəsizlik tədqiqatçısı Arusekk 2026-cı ilin sentyabrında git repozitoriyalarını, poçt siyahılarını və davamlı inteqrasiyanı yerləşdirən SourceHut (sr.ht) platformasındakı boşluğu təsvir edib. Boşluq CVE-2026-92973 identifikatorunu alıb və terminal çıxışındakı ANSI escape ardıcıllıqlarını HTML-ə çevirən ansi2html kitabxanasına aiddir. SourceHut bu kitabxananı builds.sr.ht CI xidmətində build log-larını göstərmək üçün istifadə edir.

Build log-una mətn yeridə bilən hər kəs həmin jurnal səhifəsini açan istifadəçinin brauzerində ixtiyari JavaScript işlədə bilirdi. Səhifədə CSRF token və sessiyanın səlahiyyətləri var, ona görə hücumçu qurbanın adından hərəkət edirdi: onun adına build işi göndərir və əsas instansiyada SourceHut-un öz infrastrukturu üçün saxladığı deploy açarlarına çıxış əldə edirdi.

Hesabın ələ keçirilməsi necə işləyirdi

ansi2html yalnız rəng əlavə etmir: avtomatik keçidləri və OSC 8 hiperlinklərini də HTML keçidlərinə çevirir. Keçidin ünvanı href atributuna lazımi qaydada escape edilmədən düşürdü, buna görə xüsusi hazırlanmış ardıcıllıq atributdan çıxıb yenilərini əlavə edə bilirdi, məsələn autofocus, tabindex və onfocus. Belə keçid kodu səhifə yüklənən kimi, klik olmadan işə salır; javascript: ünvanı da işləyirdi.

Ardıcıllığı jurnala yeritmək üçün hesab tələb olunmurdu: CI-ın aktiv olduğu açıq poçt siyahısına patch göndərmək və ya çıxışı jurnala düşən hər hansı xarici resursu idarə etmək kifayət edirdi. Nəticə çox ziyarət edilən səhifədə saxlanılan XSS-dir, üstəlik avtomatlaşdırıla bilər: qurban dərhal növbəti hücumların mənbəyinə çevrilir.

Düzəliş və xronologiya

Tədqiqatçı problemi 2026-cı il avqustun 1-də ilkin yamaqla birlikdə SourceHut-un təhlükəsizlik poçt siyahısına bildirib. Avqustun 4-də Drew DeVault boşluğu təsdiqləyib və builds.sr.ht-ı ansi2html çıxışını avtomatik təmizləyəcək şəkildə yamalayıb. pycontribs/ansi2html layihəsində son düzəliş 2026-cı il sentyabrın 2-də 1.9.4 versiyası ilə buraxılıb. Zədələnmiş versiyalar ansi2html 1.7.0 ilə 1.9.3 arası və builds.sr.ht 0.40.0 ilə 0.105.0 arasıdır.

Məruz qalma pəncərəsi uzun olub: ansi2html builds.sr.ht-ə 2019-cu ilin martında qoşulub, səhv layihənin kodunda 2021-ci ilin sentyabrında yaranıb, zədələnmiş versiya isə 2022-ci ilin fevralında Alpine üçün paketlənib və əsas instansiyaya çıxıb. builds.sr.ht təxminən düz dörd il yarım müdafiəsiz qalıb.

Digər platformalar üçün mənası

Bu hadisə etibarsız build çıxışını HTML kimi göstərməyin riskini xatırladır. Tədqiqatçı üç müdafiə qatı təklif edir: Content-Security-Policy-ni sərtləşdirmək və 'unsafe-inline'-ı çıxarmaq, çeviricinin çıxışını əlavə təmizləmək, bunu SourceHut əlavə edib, amma tədqiqatçının sözlərinə görə həddindən artıq aqressivdir, çünki rənglər itib, və parser-i sətir əməliyyatları yerinə vəziyyət saxlayan avtomat kimi yenidən yazmaq.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.