A fost descoperită o vulnerabilitate de securitate care afectează streamerii de pe Twitch. Aceasta permite unui mesaj malițios din chat să execute cod periculos pe PC-ul cu Windows al unui streamer. Acest exploit se bazează pe o versiune învechită a software-ului OBS Studio și pe o vulnerabilitate specifică din Chromium, motorul de browser open-source, potrivit CyberInsider.
Vulnerabilitatea a fost descoperită de analiștii de securitate de la Orange, care au observat o captură de ecran cu porțiuni de cod dintr-un overlay personalizat al chat-ului Twitch. Acest overlay prezenta o breșă gravă de securitate, deoarece insera mesajele spectatorilor direct în pagina web sub formă de HTML, fără nicio validare. S-a creat astfel o vulnerabilitate de tip cross-site scripting (XSS), care a permis spectatorilor rău-intenționați de pe Twitch să execute cod JavaScript în cadrul overlay-ului.
Un overlay pentru software-ul de streaming, în cazul acesta OBS Studio, este un element grafic sau un strat vizual care se suprapune peste fluxul video live, cum ar fi imaginile din joc sau cele preluate de o cameră web.
Orange a început să colaboreze cu dezvoltatorul overlay-ului în februarie 2026 și, ulterior, a reprodus atacul pe un sistem Windows 11 actualizat în iulie. Problema a fost raportată echipei OBS pe 19 august, înainte de dezvăluirea publică din 22 septembrie.
OBS Studio este o aplicație open-source utilizată pe scară largă pentru transmisiuni live și înregistrări video. Funcția sa „Browser Source” permite streamerilor să afișeze conținut web, cum ar fi ferestre de chat, alerte de donații, notificări pentru urmăritori, animații și alte widgeturi interactive direct în cadrul unei scene.
Aceste „Browser Sources” sunt redate cu ajutorul Chromium prin intermediul Chromium Embedded Framework (CEF). Aceasta înseamnă că suprapunerea vulnerabilă nu afișa doar text: vulnerabilitatea XSS permitea executarea de cod JavaScript controlat de atacator în interiorul motorului de redare Chromium încorporat în OBS.
În mod normal, compromiterea unui motor de redare Chromium nu oferă acces imediat la sistemul de operare, deoarece mediul izolat al browserului, sandbox, limitează acțiunile proceselor compromise. Cu toate acestea, OBS și-a configurat mediul CEF cu mediul izolat Chromium dezactivat.
Orange a constatat că OBS Studio 32.2.2 includea, de asemenea, Chromium 127.0.6533.120 cu V8 12.7.224.18, ceea ce îl făcea vulnerabil la CVE-2024-7971, o vulnerabilitate de tip „confuzie de tipuri” în V8 pe care Google a remediat-o în Chrome 128 în august 2024.
Se știe că vulnerabilitatea CVE-2024-7971 a fost exploatată în atacuri reale. Microsoft a asociat anterior exploatarea acestei vulnerabilități cu grupul infracțional nord-coreean pe care îl monitorizează sub numele de Citrine Sleet, în timp ce CISA a adăugat vulnerabilitatea în catalogul său de vulnerabilități exploatate cunoscute.
Orange a dezvoltat un exploit de tip „proof-of-concept” pentru versiunea CEF inclusă în OBS. În atacul demonstrativ, un mesaj Twitch rău-intenționat a activat vulnerabilitatea overlay-ului. Prin intermediul unui script JavaScript, cercetătorii au exploatat CVE-2024-7971 pentru a obține execuția codului în interiorul motorului de redare Chromium, iar absența unui sandbox a însemnat că nu a mai fost necesară o vulnerabilitate suplimentară de evadare din mediul izolat.
Cercetătorul a subliniat că o instalare implicită a OBS nu este automat vulnerabilă la mesajele de pe Twitch. Punctul de intrare de la distanță depindea de un „Browser Source” care reda datele controlate de spectatori sub formă de HTML neepurat. O pagină web controlată de un atacator, încărcată direct într-un „Browser Source” OBS sau într-un dock de browser, ar putea oferi o altă cale către etapa de exploatare a browserului.
De atunci, OBS a lucrat la două măsuri de apărare. Proiectul își actualizează browserul încorporat la CEF 128 sau la o versiune mai recentă, modificările aferente fiind integrate atât în OBS-browser, cât și în OBS-studio în luna septembrie. De asemenea, echipa testează dacă sandbox-ul Chromium poate fi reactivat după problemele anterioare de compatibilitate legate de autentificare.
Până la implementarea versiunilor actualizate, streamerii și dezvoltatorii de overlay-uri ar trebui să trateze conținutul „Browser Source” ca fiind lipsit de încredere. Mesajele spectatorilor ar trebui inserate ca text simplu ori de câte ori este posibil, iar orice aplicație care necesită cu adevărat HTML ar trebui să curețe codul înainte de a-l afișa în OBS.