Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁17❤🔥6🔥6
Forwarded from Positive Technologies
Ответ на вопрос, как обезопасить свой код, ищите на Хабре, в статье Антона Володченко, руководителя продукта PT Application Inspector.
Вот короткая инструкция:
Подробности про SCA-анализаторы, которые помогут с пунктами выше, и разбор слабых мест популярных решений ищите в статье.
Читайте и делитесь с коллегами
#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6❤🔥2
🐛 CVE-2024-32876, обнаруженная в Android приложении NewPipe в версиях до 0.27.0, приводит к Deserialization of Untrusted Data. Проблема заключалась в возможности удаленного выполнения кода на устройствах с помощью резервной копии, содержащей payload. В исправлении было добавлено ограничение классов, которые могут быть десериализованы при обработке потоковых объектов Java, добавив "белый" список с классами (
CLASS_WHITELIST), которые не могут привести к выполнению произвольного кода.🐛 CVE-2024-32866, выявленная в пакете
@conform-to/... в версиях до 1.1.1, приводит к Prototype Pollution. Уязвимость обусловлена возможностью злоумышленника инициировать "загрязнения" прототипа, передав "загрязненные" данные в функции parseWith...(). В исправлении была добавлена проверка наличия поля у объекта (через Object.hasOwn()) в функциях setValue() и getValue().🐛 CVE-2024-32461, обнаруженная в системе мониторинга LibreNMS в версии 24.3.0, приводит к SQL Injection. Проблема заключалась в возможности пользователя с глобальными привилегиями выполнить SQL-запрос через
package параметр. В исправлении было скорректировано формирований SQL-запроса с использованием параметризации.🐛 CVE-2024-32651, обнаруженная в сервисе changedetection версии до 0.45.21, приводит к Server-Side Template Injection (SSTI). Причиной уязвимости является возможность влияния нарушителя на шаблон перед его рендером, что позволяет выполнять навязанный нарушителем код. В исправлении стали выполнять рендер шаблона в "песочнице" через использование класса
jinja2.sandbox.ImmutableSandboxedEnvironment. вместо небезопасного класса jinja2.Environment.🐛 CVE-2024-4040, обнаруженная в CrushFTP в версиях до 10.7.1 и 11.1.0, приводит к Remote Code Execution (RCE). Проблема заключалась в возможности неаутентифицированным удаленным злоумышленникам читать файлы из файловой системы за пределами песочницы VFS, обходить аутентификацию для получения административного доступа и выполнять удаленное выполнение кода на сервере. Описание проблемы, а также рекомендации по обновлению в официальном security advisory. В статье от специалистов Rapid7 содержится информация об уязвимости CVE-2024-4040 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2❤🔥1🔥1
Всех с окончанием этой бессмысленной и беспощадной рабочей недели 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁22❤🔥4🥰4🤣3💩1
🐛 CVE-2024-32962, обнаруженная в xml-crypto в версиях с 4.0.0 до 6.0.0, приводит к Improper Verification of Cryptographic Signature. Проблема заключалась в отсутствии проверок для сертификата, которым подписан XML-документ, и использовании по умолчанию сертификата из элемента
<KeyInfo/>. Злоумышленник может подписать XML-документ подписью, созданной с использованием своего закрытого ключа и прикрепить сертификат к элементу <KeyInfo/>, что позволит ему успешно пройти проверку подлинности. В исправлении было отключено использование по умолчанию функции getCertFromKeyInfo(), которая извлекает сертификат из элемента <KeyInfo/>.🐛 CVE-2024-30251, выявленная в фреймворке aiohttp в версиях до 3.9.4, приводит к Denial of Service (DoS). Уязвимость обусловлена возможностью атакующего отправить специально созданный запрос POST (
multipart/form-data) и когда сервер aiohttp обработает его, сервер войдет в бесконечный цикл и не сможет обрабатывать дальнейшие запросы. В исправлении была добавлена проверка достижения конца данных (функция at_eof()) и формирование признака завершения обработки данных self._at_eof = True.🐛 CVE-2024-34073, обнаруженная в sagemaker-python-sdk в версиях до 2.214.3, приводит к OS Command injection. Проблема заключалась в возможности удаленного выполнение кода путем его внедрения в параметр
requirements_path. В исправлении была изменена функция capture_dependencies(), в которой команда стала формироваться с использованием списка, а для ее исполнения стали использовать команду
subprocess.run() с флагами check=True и capture_output=True.🐛 CVE-2024-32890, выявленная в speedtest в версиях с 5.2.5 до 5.3.0, приводит к Cross-Site Scripting (XSS). Уязвимость обусловлена возможностью внедрения
javascript кода при взаимодействии с JSON API. В исправлении было исправлена функция возврата результатов путем добавления заголовка Content-Type со значением "application/json; charset=utf-8"Please open Telegram to view this post
VIEW IN TELEGRAM
Наше сообщество уже несколько лет организует на киберфестивале Positive Hacking Days секцию для разработчиков. В этом году фестиваль еще больше: четыре дня в Лужниках! И наша секция тоже заметно подросла. Стало больше спикеров, больше шатров и больше тем:
🔥 General development
🔥 Development Security
🔥 Platform Engineering
🔥 Data Engineering
🔥 Team Lead
🔥 Python совместно с сообществом Moscow Python
🔥 Dev tools, languages & frameworks
Выбирайте в программе доклады, которые хотите послушать. А мы скоро расскажем, как еще можно с пользой и удовольствием провести время на PHDays Fest 2.
👉 Программа
👉 Билеты
🔥 General development
🔥 Development Security
🔥 Platform Engineering
🔥 Data Engineering
🔥 Team Lead
🔥 Python совместно с сообществом Moscow Python
🔥 Dev tools, languages & frameworks
Выбирайте в программе доклады, которые хотите послушать. А мы скоро расскажем, как еще можно с пользой и удовольствием провести время на PHDays Fest 2.
👉 Программа
👉 Билеты
🔥7❤🔥1🥰1
Вот и как тут вовремя опубликовать мемы, если роль пятницы на себя берёт среда, а в пятницу уже хронологически чувствуется воскресенье?! 😍
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21❤🔥3❤1