Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
WebKitGTK-DND-Fix — Recherche et validation privées pour la restauration du glisser-déposer de fichiers WebKitGTK (suivi de CVE-2025-13947) | Kitploit
Outils/GitHubGitHub/sirredbeard/webkitgtk-dnd-fix
Analyse des VulnérabilitésSécurité WebApprentissage et ÉducationRessources Organisées
GitHubsirredbeard/webkitgtk-dnd-fix

WebKitGTK-DND-Fix

Recherche et validation privées pour la restauration du glisser-déposer de fichiers WebKitGTK (suivi de CVE-2025-13947)

Voir le dépôt
il y a 11h 26mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

WebKitGTK-DND-Fix

Carnet de recherche et d'intégration continue pour restaurer le glisser-déposer fiable de fichiers sur WebKitGTK et WPE après CVE-2025-13947.

Le problème

CVE-2025-13947 (WSA-2025-0009, GHSA-j77f-3hf7-7rvg) permettait au contenu web de lire le contenu de fichiers locaux via le glisser-déposer sur WebKitGTK. Le correctif en amont, bugs.webkit.org 303434, était une désactivation large : allowsFileAccess() renvoie false sur tous les ports non-Cocoa, donc dataTransfer.files est vide pour chaque dépôt, y compris lorsqu'un utilisateur fait glisser son propre fichier depuis le gestionnaire de fichiers vers une cible de téléversement. Les navigateurs de type Epiphany et les interfaces de téléversement WebKitGTK embarquées ont perdu cette fonctionnalité. Le bug 320301 est un rapport d'utilisateur final de la même régression.

Solution proposée

Séparer la confiance à la frontière de la plateforme plutôt que de désactiver la fonctionnalité. Un seul commit sur le fork du moteur, branche sirredbeard/WebKit gtk-dnd-file-access-reenable :

  • SelectionData::setURIList() ne promeut plus les lignes uri-list en noms de fichiers. Les autorisations de fichiers proviennent uniquement des setters explicites utilisés par les deux cibles de dépôt UIProcess et le décodage IPC.
  • allowsFileAccess() renvoie true uniquement pour les véritables glissements de fichiers sur GTK et WPE.
  • Sur GTK4, le GdkFileList fourni par le portail l'emporte sur une uri-list parallèle, avec la même vérification d'hôte d'URI de fichier appliquée aux deux chemins.
  • Les glissements dont la source est la même application se voient refuser les noms de fichiers, et les exports de glissement web suppriment les lignes file:// et n'exportent jamais de GdkFileList.
  • file://host/path est rejeté sauf si l'hôte est vide ou localhost.
  • filenames traverse l'IPC comme champ propre et la copie du processus web est effacée au début du glissement.

Les sources de glissement créées par le web n'obtiennent aucun contenu de fichier. Les dépôts par l'utilisateur de fichiers externes accordent dataTransfer.files. Le collage reste désactivé en attendant un audit du presse-papiers.

Statut

Déposé en amont le 2026-09-03.

  • Bug : https://bugs.webkit.org/show_bug.cgi?id=323277
  • Changement : PR 73114 sur WebKit/WebKit, en attente de revue humaine
  • Premier tour de revue automatisée traité : deux correctifs acceptés, un accepté avec une limite de test déclarée, un refusé avec une citation de source GLib
  • Pointe 2fd5c6cb7ea7, arbre bc272e2a5ebe, sur le main amont actuel
  • Base de compilation verte : builds GTK4 et WPE, 11 tests d'API GLib, 33 tests unitaires GTK et 24 WPE
  • EWS vert sur chaque file qui a tourné, y compris gtk, gtk3-gcc et wpe
  • Contrôles négatifs par test (annuler une défense, observer ses tests échouer) sont enregistrés pour l'arbre d364838bce86 ; une nouvelle exécution sur l'arbre actuel est due

Documentation

  • Recherche par sujet : findings/
  • Plan de référence : findings/upstream-strategy.md
  • Audit de couverture contre le mécanisme CVE : findings/testing-plan.md
  • Texte du bug déposé et réponses préparées : bug_report.md
  • Règles de l'agent : .github/copilot-instructions.md

Pratique du dépôt

Un seul commit écrasé sur main, aucune autre branche. La machinerie de validation d'empaquetage et d'interface graphique qui précédait l'approche moteur uniquement a été supprimée ; findings/ conserve les conclusions en prose.

Télécharger l’outil