eclipse-platform / eclipse-platform/eclipse.platform

eclipse is vulnerable to a DLL hijacking attack

Aperta
#168 31 commenti 0 reazioni 0 assegnatari Vedi su GitHub
Lingua principale
Java
Stelle
165
Fork
174
Merge medio
2g 8h
PR unite (30g)
22

Descrizione

When eclipse is executed it tries to load the following two files:
* unixfile_1_0_0.dll
* git.exe

The problem is that those 2 files are not found in the program’s directory and eclipse.exe tries to find them in the Windows system, then the directories listed in the system path, and finally in the directory where eclipse was launched (current directory).

Loading a DLL or EXE from the directory the program was launched (current directory) is considered a security vulnerability.

It would be better if we could do any of the below:

· Fix the code to not load the listed dll and exe from the current directory.

· Include the missing DLL and exe if they are needed.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Individua il codice eseguibile di Eclipse responsabile del caricamento di unixfile_1_0_0.dll e git.exe, quindi ricostruisci il modo in cui Windows cerca nel percorso di sistema e nella directory corrente. Esamina i commenti dell’issue per verificare l’eventuale direzione concordata; il lavoro è completato quando i file indicati non vengono più caricati dalla directory di avvio, oppure quando i file richiesti sono inclusi in modo sicuro, con il comportamento verificato su Windows.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
java
Ambito
operating-systems, security
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
35/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.