Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Всех с окончанием этой бессмысленной и беспощадной рабочей недели 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁22❤‍🔥4🥰4🤣3💩1
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-32962, обнаруженная в xml-crypto в версиях с 4.0.0 до 6.0.0, приводит к Improper Verification of Cryptographic Signature. Проблема заключалась в отсутствии проверок для сертификата, которым подписан XML-документ, и использовании по умолчанию сертификата из элемента <KeyInfo/>. Злоумышленник может подписать XML-документ подписью, созданной с использованием своего закрытого ключа и прикрепить сертификат к элементу <KeyInfo/>, что позволит ему успешно пройти проверку подлинности. В исправлении было отключено использование по умолчанию функции getCertFromKeyInfo(), которая извлекает сертификат из элемента <KeyInfo/>.

🐛 CVE-2024-30251, выявленная в фреймворке aiohttp в версиях до 3.9.4, приводит к Denial of Service (DoS). Уязвимость обусловлена возможностью атакующего отправить специально созданный запрос POST (multipart/form-data) и когда сервер aiohttp обработает его, сервер войдет в бесконечный цикл и не сможет обрабатывать дальнейшие запросы. В исправлении была добавлена проверка достижения конца данных (функция at_eof()) и формирование признака завершения обработки данных self._at_eof = True.

🐛 CVE-2024-34073, обнаруженная в sagemaker-python-sdk в версиях до 2.214.3, приводит к OS Command injection. Проблема заключалась в возможности удаленного выполнение кода путем его внедрения в параметр requirements_path. В исправлении была изменена функция capture_dependencies(),
в которой команда стала формироваться с использованием списка, а для ее исполнения стали использовать команду subprocess.run() с флагами check=True и capture_output=True.

🐛 CVE-2024-32890, выявленная в speedtest в версиях с 5.2.5 до 5.3.0, приводит к Cross-Site Scripting (XSS). Уязвимость обусловлена возможностью внедрения javascript кода при взаимодействии с JSON API. В исправлении было исправлена функция возврата результатов путем добавления заголовка Content-Type со значением "application/json; charset=utf-8"

🐛 CVE-2024-27956, обнаруженная в плагине WP‑Automatic для WordPress в версиях до 3.9.2, приводит к SQL-injection. Проблема заключалась в возможности любого пользователя корректировать SQL-запрос. Описание проблемы, руководство по обновлению, признаки компрометаций и рекомендации смягчающих действий отражены в блоке WPScan. В статье от специалистов PatchStack содержится информация об уязвимости CVE-2024-27956 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
Наше сообщество уже несколько лет организует на киберфестивале Positive Hacking Days секцию для разработчиков. В этом году фестиваль еще больше: четыре дня в Лужниках! И наша секция тоже заметно подросла. Стало больше спикеров, больше шатров и больше тем:

🔥 General development
🔥 Development Security
🔥 Platform Engineering
🔥 Data Engineering
🔥 Team Lead
🔥 Python совместно с сообществом Moscow Python
🔥 Dev tools, languages & frameworks

Выбирайте в программе доклады, которые хотите послушать. А мы скоро расскажем, как еще можно с пользой и удовольствием провести время на PHDays Fest 2.

👉 Программа
👉 Билеты
🔥7❤‍🔥1🥰1
Вот и как тут вовремя опубликовать мемы, если роль пятницы на себя берёт среда, а в пятницу уже хронологически чувствуется воскресенье?! 😍
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21❤‍🔥31
Forwarded from Positive Technologies
🧑‍💻 Пост для тех, кто занимается программированием и любит придумывать небанальные решения даже для простых задач

На киберфестивале Positive Hack Days 2 мы проведем олимпиаду по программированию участие в которой смогут принять все желающие. Состязание пройдет 25 мая. Вас ждут задания разного уровня сложности, которые подойдут и новичкам, и гуру разработки. Темы тоже самые разнообразные: линейный и двоичный поиск, сортировки, линейные структуры данных, графы и многое другое.

Участвовать можно в онлайн- и офлайн-формате. Если хотите потренироваться, присоединяйтесь к пробным «забегам», которые пройдут онлайн 14 и 16 мая.

Ищите подробности на сайте и подавайте заявку до конца дня 23 мая, если хотите проверить собственные силы, зарядиться драйвом и показать все, на что способны.

😉 Удачи и помните: удовольствие от участия здесь точно важнее победы.

@Positive_Technologies
#PHD2
Please open Telegram to view this post
VIEW IN TELEGRAM
👍43🔥2👎1💩1🤡1💯1
Хорошо отдохнули за майские? А на PHDays Fest 2 все праздники кипела работа. Готовятся космические шатры. Космос — главная тема фестиваля и основная часть докладов для разработчиков пройдет в Фобосе и Деймосе. Будут и космические развлечения, и призы.

Рядом с шатрами с докладами расположатся игры для желающих испытать знания о разработке и смекалку или, наоборот, разгрузить голову. Всё проверили — вам должно понравиться. Будет Царь-дженга, IT-крокодил, безопасный кроссворд и другие активности.

А для тех, кто захочет спокойно побеседовать — «место для тихого межгалактического диалога».

Скоро расскажем о том, чему и у кого можно научиться на PHDays Fest 2.

👉 Программа
👉 Билеты
❤‍🔥62🎉2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-32982, обнаруженная в фреймворке litestar в версиях от 2.0.0 до 2.8.3, приводит к Path Traversal. Проблема заключалась в возможности злоумышленника использовать недостатки обхода пути, обеспечивая несанкционированный доступ к конфиденциальным файлам за пределами назначенных каталогов. В исправлении была добавлена нормализация получаемых путей с помощью os.path.normpath() и последующая проверка с установленным статическим значением директории.

🐛 CVE-2024-34347, выявленная в hoppscotch в версиях от 0.5.0 до 0.8.0, приводит к Command Injection. Уязвимость обусловлена возможностью злоумышленника использовать открытые ссылки на объект, чтобы выйти из песочницы и выполнить произвольные системные команды. В исправлении была добавлена поддержка библиотеки isolated-vm, которая позволяет создавать более защищенные изолированные среды для выполнения скриптов.

🐛 CVE-2024-32980, обнаруженная в Spin в версиях до 2.4.3, приводит к Externally Controlled Reference to a Resource in Another Sphere. Проблема заключалась в возможности злоумышленника влиять на формирование URL-адреса запроса через заголовок Host входящего http-запроса. В исправлении было добавлена скорректирована функция set_req_uri(), в которой исключили формирование URL-адреса на основе Host заголовка.

🐛 CVE-2024-29889, выявленная в glpi в версии 10.0.10, приводит к SQL Injection. Уязвимость обусловлена возможностью аутентифицированного пользователя воспользоваться уязвимостью SQL-инъекции в функциональной возможности поиска, чтобы изменить данные учетной записи другого пользователя и получить над ними контроль. В исправлении была добавлена санитизация значений с помощью функции Sanitizer::sanitize().

🐛 CVE-2024-34351, обнаруженная в NextJS в версии с 13.4 до 14.1.1, приводит к Server-Side Request Forgery (SSRF). Проблема заключалась в возможности злоумышленника перенаправлять запросы на стороне сервера на навязанные URL-адреса. В исправлении был изменен порядок определения адреса хоста, в приоритете стало использоваться значение из настроек среды окружения. Описание проблемы, руководство по обновлению отражены в security advisory. В статье от специалистов Assetnote содержится информация об уязвимости CVE-2024-34351.
Please open Telegram to view this post
VIEW IN TELEGRAM
4❤‍🔥2👍2
Кроме отбора докладов в программу, активисты сообщества POSIdev успели поучаствовать в новой для нас, но интересной активности — подготовке олимпиады по программированию.
Олимпиаду «1+1» Positive Technologies проводит 25 мая прямо на PHDays Fest 2, также доступно участие онлайн. Почему «1+1»? Потому что туда интересно будет прийти с друзьями, попробовать решить столько задач, сколько получится и сравнить решения. Уровень сложности будет разный, так же как и темы задач. И самое главное — получить от этого удовольствие! Ведь рост над собой и динамика на дистанции гораздо важнее абсолютной победы.

👉 Регистрация на олимпиаду открыта до 23 мая
5👍1
Forwarded from Олимпиада по программированию
🕚 Через час начнется тренировочная сессия

Сегодня в 11:00 ждем вас на последней тренировочной сессии перед олимпиадой. Ссылки на запись и задачи мы добавим в закрепленное сообщение.

До встречи в Толке 😉
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁155🤣5🎉2👍1