eclipse-platform / eclipse-platform/eclipse.platform
eclipse is vulnerable to a DLL hijacking attack
- Lingua principale
- Java
- Stelle
- 165
- Fork
- 174
- Merge medio
- 2g 8h
- PR unite (30g)
- 22
Descrizione
When eclipse is executed it tries to load the following two files:
* unixfile_1_0_0.dll
* git.exe
The problem is that those 2 files are not found in the program’s directory and eclipse.exe tries to find them in the Windows system, then the directories listed in the system path, and finally in the directory where eclipse was launched (current directory).
Loading a DLL or EXE from the directory the program was launched (current directory) is considered a security vulnerability.
It would be better if we could do any of the below:
· Fix the code to not load the listed dll and exe from the current directory.
· Include the missing DLL and exe if they are needed.
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Individua il codice eseguibile di Eclipse responsabile del caricamento di unixfile_1_0_0.dll e git.exe, quindi ricostruisci il modo in cui Windows cerca nel percorso di sistema e nella directory corrente. Esamina i commenti dell’issue per verificare l’eventuale direzione concordata; il lavoro è completato quando i file indicati non vengono più caricati dalla directory di avvio, oppure quando i file richiesti sono inclusi in modo sicuro, con il comportamento verificato su Windows.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- java
- Ambito
- operating-systems, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100