Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WebKitGTK-DND-Fix — Pesquisa e validação privadas para a restauração de arrastar e soltar (DnD) de arquivos no WebKitGTK (acompanhamento do CVE-2025-13947) | Kitploit
Ferramentas/GitHubGitHub/sirredbeard/webkitgtk-dnd-fix
Análise de VulnerabilidadesSegurança WebAprendizado e EducaçãoRecursos Curados
GitHubsirredbeard/webkitgtk-dnd-fix

WebKitGTK-DND-Fix

Pesquisa e validação privadas para a restauração de arrastar e soltar (DnD) de arquivos no WebKitGTK (acompanhamento do CVE-2025-13947)

Ver Repositório
há 11h 26mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

WebKitGTK-DND-Fix

Caderno de pesquisa e CI para restaurar o arrastar-e-soltar confiável de arquivos no WebKitGTK e WPE após o CVE-2025-13947.

O problema

O CVE-2025-13947 (WSA-2025-0009, GHSA-j77f-3hf7-7rvg) permitia que conteúdo web lesse conteúdos de arquivos locais por meio de arrastar-e-soltar no WebKitGTK. A correção upstream, bugs.webkit.org 303434, foi uma desativação ampla: allowsFileAccess() retorna false em todas as portas não-Cocoa, então dataTransfer.files fica vazio para cada soltura, incluindo um usuário arrastando seu próprio arquivo do gerenciador de arquivos para um alvo de upload. Navegadores estilo Epiphany e UIs de upload embarcadas no WebKitGTK perderam o recurso. O bug 320301 é um relato de usuário final da mesma regressão.

Solução proposta

Dividir a confiança na fronteira da plataforma em vez de desativar o recurso. Um único commit no fork do motor, branch sirredbeard/WebKit gtk-dnd-file-access-reenable:

  • SelectionData::setURIList() não promove mais linhas de uri-list para nomes de arquivo. Concessões de arquivo vêm apenas dos setters explícitos usados pelos dois alvos de soltura da UIProcess e pela decodificação IPC.
  • allowsFileAccess() retorna true apenas para arrastos de arquivo reais no GTK e WPE.
  • No GTK4, o GdkFileList fornecido pelo portal prevalece sobre uma uri-list paralela, com a mesma verificação de host de URI de arquivo aplicada a ambos os caminhos.
  • Arrastos cuja origem é o mesmo aplicativo têm nomes de arquivo negados, e as exportações de arrasto web removem linhas file:// e nunca exportam um GdkFileList.
  • file://host/path é rejeitado a menos que o host esteja vazio ou seja localhost.
  • filenames cruza o IPC como campo próprio e a cópia no processo web é limpa no início do arrasto.
  • Fontes de arrasto criadas pela web não recebem conteúdos de arquivo. Solturas de usuário de arquivos externos concedem dataTransfer.files. Colar permanece desativado pendente de uma auditoria da área de transferência.

    Status

    Enviado upstream em 2026-09-03.

    • Bug: https://bugs.webkit.org/show_bug.cgi?id=323277
    • Alteração: PR 73114 em WebKit/WebKit, aguardando revisão humana
    • Primeira rodada de revisão automatizada abordada: duas correções aceitas, uma aceita com um limite de teste declarado, uma recusada com uma citação de fonte GLib
    • Tip 2fd5c6cb7ea7, árvore bc272e2a5ebe, no main upstream atual
    • Linha de base do builder verde: builds GTK4 e WPE, 11 testes de API GLib, 33 testes de unidade GTK e 24 de WPE
    • EWS verde em todas as filas que executaram, incluindo gtk, gtk3-gcc e wpe
    • Controles negativos por teste (reverter uma defesa, observar seus testes falharem) estão registrados para a árvore d364838bce86; uma nova execução na árvore atual é devida

    Documentação

    • Pesquisa por tópico: findings/
    • Plano de registro: findings/upstream-strategy.md
    • Auditoria de cobertura contra o mecanismo do CVE: findings/testing-plan.md
    • Texto do bug enviado e respostas preparadas: bug_report.md
    • Regras do agente: .github/copilot-instructions.md

    Prática do repositório

    Commit único e squashado no main, sem outras branches. A maquinaria de validação de empacotamento e GUI que precedeu a abordagem somente-motor foi removida; findings/ mantém as conclusões em prosa.

    Baixar ferramenta