Одно сообщение в Twitch чате привело к выполнению кода на ПК стримера

How one Twitch chat message became code execution on a streamer’s PC

Одно сообщение в Twitch чате привело к выполнению кода на ПК стримера

Исследователь безопасности обнаружил, что уязвимый оверлей для Twitch чата, отображающий сообщения зрителей как HTML, позволяет выполнить JavaScript внутри встроенного Chromium в OBS. Поскольку в OBS отключена песочница, а версия V8 уязвима к CVE-2024-7971, уже эксплуатируемой в дикой природе, одно сообщение в чате даёт полный контроль над машиной стримера. OBS уже работает над обновлением CEF и включением песочницы.

Одно сообщение в Twitch чате, уязвимый оверлей превращает его в выполнение JavaScript, эксплойт V8 превращает это в выполнение нативного кода, и атакующий получает произвольный код, выполняющийся на машине стримера.

Ещё за этот день

2026-09-27