Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WebKitGTK-DND-Fix — Private Forschung und Validierung zur Wiederherstellung von Datei-Drag-and-Drop in WebKitGTK (CVE-2025-13947 Nachuntersuchung) | Kitploit
Tools/GitHubGitHub/sirredbeard/webkitgtk-dnd-fix
SchwachstellenanalyseWebsicherheitLernen & BildungKuratierte Ressourcen
GitHubsirredbeard/webkitgtk-dnd-fix

WebKitGTK-DND-Fix

Private Forschung und Validierung zur Wiederherstellung von Datei-Drag-and-Drop in WebKitGTK (CVE-2025-13947 Nachuntersuchung)

Repository anzeigen
vor 11h 26mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WebKitGTK-DND-Fix

Forschungs- und CI-Notizbuch zur Wiederherstellung von vertrauenswürdigem Datei-Drag-and-Drop auf WebKitGTK und WPE nach CVE-2025-13947.

Das Problem

CVE-2025-13947 (WSA-2025-0009, GHSA-j77f-3hf7-7rvg) ermöglichte es Webinhalten, lokale Dateiinhalte über Drag-and-Drop auf WebKitGTK zu lesen. Der Upstream-Fix, bugs.webkit.org 303434, war eine breit angelegte Deaktivierung: allowsFileAccess() gibt auf allen Nicht-Cocoa-Ports false zurück, sodass dataTransfer.files bei jedem Drop leer ist – auch wenn ein Benutzer eine eigene Datei aus dem Dateimanager auf ein Upload-Ziel zieht. Epiphany-artige Browser und eingebettete WebKitGTK-Upload-Oberflächen verloren die Funktion. Bug 320301 ist ein Endnutzer-Bericht derselben Regression.

Vorgeschlagene Lösung

Vertrauen an der Plattformgrenze aufteilen, anstatt die Funktion zu deaktivieren. Ein Commit auf dem Engine-Fork, sirredbeard/WebKit-Branch gtk-dnd-file-access-reenable:

  • SelectionData::setURIList() fördert uri-list-Zeilen nicht mehr zu Dateinamen. Datei-Grants stammen nur noch von den expliziten Settern, die von den beiden UIProcess-Drop-Zielen und der IPC-Dekodierung verwendet werden.
  • allowsFileAccess() gibt nur bei echten Datei-Drags auf GTK und WPE true zurück.
  • Auf GTK4 gewinnt die portalbereitgestellte GdkFileList gegenüber einer parallelen uri-list, wobei dieselbe Datei-URI-Host-Prüfung auf beide Pfade angewendet wird.
  • Drags, deren Quelle dieselbe Anwendung ist, erhalten keine Dateinamen, und Web-Drag-Exporte entfernen file://-Zeilen und exportieren niemals eine GdkFileList.
  • file://host/path wird abgelehnt, es sei denn, der Host ist leer oder localhost.
  • filenames überquert IPC als eigenes Feld, und die Kopie im Webprozess wird beim Drag-Start geleert.

Web-erstellte Drag-Quellen erhalten keine Dateiinhalte. Benutzer-Drops externer Dateien gewähren dataTransfer.files. Einfügen bleibt deaktiviert, bis eine Zwischenablage-Prüfung erfolgt.

Status

Am 2026-09-03 upstream eingereicht.

  • Bug: https://bugs.webkit.org/show_bug.cgi?id=323277
  • Änderung: PR 73114 auf WebKit/WebKit, wartet auf menschliche Überprüfung
  • Erste automatisierte Überprüfungsrunde adressiert: zwei Fixes übernommen, einer mit einer angegebenen Testgrenze übernommen, einer mit einer GLib-Quellenangabe abgelehnt
  • Tip 2fd5c6cb7ea7, Tree bc272e2a5ebe, auf aktuellem Upstream-main
  • Builder-Baseline grün: GTK4- und WPE-Builds, 11 GLib-API-Tests, 33 GTK- und 24 WPE-Unit-Tests
  • EWS grün auf jeder Warteschlange, die lief, einschließlich gtk, gtk3-gcc und wpe
  • Negative Kontrollen pro Test (eine Verteidigung zurücknehmen, deren Tests fehlschlagen beobachten) sind für Tree d364838bce86 dokumentiert; ein erneuter Lauf auf dem aktuellen Tree steht aus

Dokumentation

  • Forschung nach Thema: findings/
  • Plan of Record: findings/upstream-strategy.md
  • Abdeckungsprüfung gegen den CVE-Mechanismus: findings/testing-plan.md
  • Eingereichter Bug-Text und vorbereitete Antworten: bug_report.md
  • Agentenregeln: .github/copilot-instructions.md

Repo-Praxis

Ein einzelner squashed Commit auf main, keine anderen Branches. Die Verpackungs- und GUI-Validierungsmechanik, die dem Engine-only-Ansatz vorausging, wurde entfernt; findings/ bewahrt die Schlussfolgerungen in Prosa.

Tool herunterladen