Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Мемчики для хорошего завершения пятницы 🛏
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁17❤‍🔥6🔥6
Forwarded from Positive Technologies
🧑‍💻 Сегодня открытый код используется почти в каждом проекте. При этом число угроз, связанных с использованием таких компонентов и библиотек, растет в геометрической прогрессии.

Ответ на вопрос, как обезопасить свой код, ищите на Хабре, в статье Антона Володченко, руководителя продукта PT Application Inspector.
Вот короткая инструкция:

1️⃣ Проведите инвентаризацию, чтобы понять, где именно в проектах используются опенсорсные решения, какие есть библиотеки, каких версий и под какими лицензиями.
2️⃣ Проверьте безопасность компонентов.
3️⃣ Устраните выявленные уязвимости и слабые места.

Подробности про SCA-анализаторы, которые помогут с пунктами выше, и разбор слабых мест популярных решений ищите в статье.

Читайте и делитесь с коллегами (это про опенсорс, а значит, пригодится каждому, кто пишет, проверяет и тестирует код).

#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6❤‍🔥2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-32876, обнаруженная в Android приложении NewPipe в версиях до 0.27.0, приводит к Deserialization of Untrusted Data. Проблема заключалась в возможности удаленного выполнения кода на устройствах с помощью резервной копии, содержащей payload. В исправлении было добавлено ограничение классов, которые могут быть десериализованы при обработке потоковых объектов Java, добавив "белый" список с классами (CLASS_WHITELIST), которые не могут привести к выполнению произвольного кода.

🐛 CVE-2024-32866, выявленная в пакете @conform-to/... в версиях до 1.1.1, приводит к Prototype Pollution. Уязвимость обусловлена возможностью злоумышленника инициировать "загрязнения" прототипа, передав "загрязненные" данные в функции parseWith...(). В исправлении была добавлена проверка наличия поля у объекта (через Object.hasOwn()) в функциях setValue() и getValue().

🐛 CVE-2024-32461, обнаруженная в системе мониторинга LibreNMS в версии 24.3.0, приводит к SQL Injection. Проблема заключалась в возможности пользователя с глобальными привилегиями выполнить SQL-запрос через package параметр. В исправлении было скорректировано формирований SQL-запроса с использованием параметризации.

🐛 CVE-2024-32651, обнаруженная в сервисе changedetection версии до 0.45.21, приводит к Server-Side Template Injection (SSTI). Причиной уязвимости является возможность влияния нарушителя на шаблон перед его рендером, что позволяет выполнять навязанный нарушителем код. В исправлении стали выполнять рендер шаблона в "песочнице" через использование класса jinja2.sandbox.ImmutableSandboxedEnvironment. вместо небезопасного класса jinja2.Environment.

🐛 CVE-2024-4040, обнаруженная в CrushFTP в версиях до 10.7.1 и 11.1.0, приводит к Remote Code Execution (RCE). Проблема заключалась в возможности неаутентифицированным удаленным злоумышленникам читать файлы из файловой системы за пределами песочницы VFS, обходить аутентификацию для получения административного доступа и выполнять удаленное выполнение кода на сервере. Описание проблемы, а также рекомендации по обновлению в официальном security advisory. В статье от специалистов Rapid7 содержится информация об уязвимости CVE-2024-4040 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2❤‍🔥1🔥1
Всех с окончанием этой бессмысленной и беспощадной рабочей недели 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁22❤‍🔥4🥰4🤣3💩1
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-32962, обнаруженная в xml-crypto в версиях с 4.0.0 до 6.0.0, приводит к Improper Verification of Cryptographic Signature. Проблема заключалась в отсутствии проверок для сертификата, которым подписан XML-документ, и использовании по умолчанию сертификата из элемента <KeyInfo/>. Злоумышленник может подписать XML-документ подписью, созданной с использованием своего закрытого ключа и прикрепить сертификат к элементу <KeyInfo/>, что позволит ему успешно пройти проверку подлинности. В исправлении было отключено использование по умолчанию функции getCertFromKeyInfo(), которая извлекает сертификат из элемента <KeyInfo/>.

🐛 CVE-2024-30251, выявленная в фреймворке aiohttp в версиях до 3.9.4, приводит к Denial of Service (DoS). Уязвимость обусловлена возможностью атакующего отправить специально созданный запрос POST (multipart/form-data) и когда сервер aiohttp обработает его, сервер войдет в бесконечный цикл и не сможет обрабатывать дальнейшие запросы. В исправлении была добавлена проверка достижения конца данных (функция at_eof()) и формирование признака завершения обработки данных self._at_eof = True.

🐛 CVE-2024-34073, обнаруженная в sagemaker-python-sdk в версиях до 2.214.3, приводит к OS Command injection. Проблема заключалась в возможности удаленного выполнение кода путем его внедрения в параметр requirements_path. В исправлении была изменена функция capture_dependencies(),
в которой команда стала формироваться с использованием списка, а для ее исполнения стали использовать команду subprocess.run() с флагами check=True и capture_output=True.

🐛 CVE-2024-32890, выявленная в speedtest в версиях с 5.2.5 до 5.3.0, приводит к Cross-Site Scripting (XSS). Уязвимость обусловлена возможностью внедрения javascript кода при взаимодействии с JSON API. В исправлении было исправлена функция возврата результатов путем добавления заголовка Content-Type со значением "application/json; charset=utf-8"

🐛 CVE-2024-27956, обнаруженная в плагине WP‑Automatic для WordPress в версиях до 3.9.2, приводит к SQL-injection. Проблема заключалась в возможности любого пользователя корректировать SQL-запрос. Описание проблемы, руководство по обновлению, признаки компрометаций и рекомендации смягчающих действий отражены в блоке WPScan. В статье от специалистов PatchStack содержится информация об уязвимости CVE-2024-27956 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
Наше сообщество уже несколько лет организует на киберфестивале Positive Hacking Days секцию для разработчиков. В этом году фестиваль еще больше: четыре дня в Лужниках! И наша секция тоже заметно подросла. Стало больше спикеров, больше шатров и больше тем:

🔥 General development
🔥 Development Security
🔥 Platform Engineering
🔥 Data Engineering
🔥 Team Lead
🔥 Python совместно с сообществом Moscow Python
🔥 Dev tools, languages & frameworks

Выбирайте в программе доклады, которые хотите послушать. А мы скоро расскажем, как еще можно с пользой и удовольствием провести время на PHDays Fest 2.

👉 Программа
👉 Билеты
🔥7❤‍🔥1🥰1
Вот и как тут вовремя опубликовать мемы, если роль пятницы на себя берёт среда, а в пятницу уже хронологически чувствуется воскресенье?! 😍
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21❤‍🔥31