Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WebKitGTK-DND-Fix — Ricerca e validazione privata per il ripristino del trascinamento file (DnD) in WebKitGTK (follow-up di CVE-2025-13947) | Kitploit
Strumenti/GitHubGitHub/sirredbeard/webkitgtk-dnd-fix
Analisi delle VulnerabilitàSicurezza WebApprendimento e FormazioneRisorse Curate
GitHubsirredbeard/webkitgtk-dnd-fix

WebKitGTK-DND-Fix

Ricerca e validazione privata per il ripristino del trascinamento file (DnD) in WebKitGTK (follow-up di CVE-2025-13947)

Vedi Repository
11h 26m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WebKitGTK-DND-Fix

Quaderno di ricerca e CI per ripristinare il drag-and-drop fidato dei file su WebKitGTK e WPE dopo CVE-2025-13947.

Il problema

CVE-2025-13947 (WSA-2025-0009, GHSA-j77f-3hf7-7rvg) consentiva ai contenuti web di leggere il contenuto di file locali tramite drag-and-drop su WebKitGTK. La correzione a monte, bugs.webkit.org 303434, è stata una disattivazione ampia: allowsFileAccess() restituisce false su tutte le porte non-Cocoa, quindi dataTransfer.files è vuoto per ogni rilascio, incluso quello di un utente che trascina il proprio file dal file manager su un target di upload. I browser in stile Epiphany e le UI di upload WebKitGTK embedded hanno perso la funzionalità. Il bug 320301 è una segnalazione utente finale della stessa regressione.

Soluzione proposta

Separare la fiducia al confine della piattaforma invece di disabilitare la funzionalità. Un singolo commit sul fork del motore, ramo sirredbeard/WebKit gtk-dnd-file-access-reenable:

  • SelectionData::setURIList() non promuove più le righe uri-list a nomi di file. Le concessioni di file provengono solo dai setter espliciti usati dai due target di rilascio UIProcess e dalla decodifica IPC.
  • allowsFileAccess() restituisce true solo per trascinamenti di file reali su GTK e WPE.
  • Su GTK4 il GdkFileList fornito dal portale ha la precedenza su una uri-list parallela, con lo stesso controllo dell'host URI del file applicato a entrambi i percorsi.
  • Ai trascinamenti la cui origine è la stessa applicazione vengono negati i nomi di file, e le esportazioni di trascinamento web rimuovono le righe file:// e non esportano mai un GdkFileList.
  • file://host/path viene rifiutato a meno che l'host non sia vuoto o localhost.
  • filenames attraversa l'IPC come campo proprio e la copia nel processo web viene cancellata all'inizio del trascinamento.

Le origini di trascinamento create dal web non ottengono contenuti di file. I rilasci da parte dell'utente di file esterni concedono dataTransfer.files. L'incolla resta disabilitato in attesa di un audit degli appunti.

Stato

Segnalato a monte il 2026-09-03.

  • Bug: https://bugs.webkit.org/show_bug.cgi?id=323277
  • Modifica: PR 73114 su WebKit/WebKit, in attesa di revisione umana
  • Primo ciclo di revisione automatizzata affrontato: due correzioni accettate, una accettata con un limite di test dichiarato, una rifiutata con una citazione della fonte GLib
  • Tip 2fd5c6cb7ea7, albero bc272e2a5ebe, sul main a monte corrente
  • Baseline del builder verde: build GTK4 e WPE, 11 test API GLib, 33 test unitari GTK e 24 WPE
  • EWS verde su ogni coda che è stata eseguita, incluse gtk, gtk3-gcc e wpe
  • Controlli negativi per test (annullare una difesa, osservare il fallimento dei suoi test) sono registrati per l'albero d364838bce86; una nuova esecuzione sull'albero corrente è dovuta

Documentazione

  • Ricerca per argomento: findings/
  • Piano di riferimento: findings/upstream-strategy.md
  • Audit di copertura rispetto al meccanismo CVE: findings/testing-plan.md
  • Testo del bug segnalato e risposte preparate: bug_report.md
  • Regole dell'agente: .github/copilot-instructions.md

Prassi del repository

Singolo commit squashed su main, nessun altro ramo. La macchina di validazione di packaging e GUI che ha preceduto l'approccio basato solo sul motore è stata rimossa; findings/ conserva le conclusioni in prosa.

Scarica lo strumento