
PoC für CVE-2020-16012, ein Timing-Seitenkanal in drawImage in Firefox & Chrome
Dieses Repository enthält PoCs für CVE-2020-16012, eine Seitenkanal-Sicherheitslücke in der Implementierung von CanvasRenderingContext2D.drawImage() in Firefox und Chromium.
Lesen Sie eine ausführliche Beschreibung dieser Sicherheitslücke im Mozilla Attack & Defense Blog.
Im Ordner benchmark befindet sich Code zur Messung der Zeit der beteiligten Operationen sowie die Ergebnisse des Benchmarks, die auf Firefox 76 und Chromium 83 unter Linux mit CPU-Rendering erzielt wurden.
Im Ordner exploit befindet sich ein Beispiel-Exploit, der die Silhouette eines Cross-Origin-Bildes mithilfe dieser Sicherheitslücke wiederherstellt, sowie eine Aufnahme des Exploits in Aktion.