Positive Development Community
3.15K subscribers
1.4K photos
219 videos
4 files
457 links
Download Telegram
Мемы, как напоминание того, что на правильную часть пятницы времени остаётся все меньше и меньше 🙂
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁15🔥42🤣1
🔍 Наиболее интересные уязвимости

🐛 CVE-2025-64522, обнаруженная в Soft Serve (версии до 0.11.1), приводит к Server-Side Request Forgery (SSRF). Проблема заключалась в отсутствии валидации URL вебхуков, что позволяло администраторам репозиториев создавать вебхуки, нацеленные на внутренние сервисы и облачные метаданные. В исправлении добавлена валидация URL c помощью внутреннего метода ValidateWebhookURL().

🐛 CVE-2025-64512, обнаруженная в pdfminer (версии до 20251107), приводит к Deserialization of Untrusted Data. Проблема заключается в том, что пути до .pickle.gz-файлов, которые попадают в pickle.loads() для десериализации, формируются из пользовательских данных и не проходят валидацию, что позволяло передать путь до вредоносного архива и выполнить произвольный код. В исправлении добавлены нормализация путей с помощью os.path.realpath() и проверки на допустимость директорий и файлов.

🐛 CVE-2025-64501, обнаруженная в prosemirrortohtml (версии 0.2.0 и ниже), приводит к Cross-site Scripting (XSS). Проблема заключалась в недостаточной экранизации значений атрибутов HTML, что позволяло внедрять произвольный JavaScript-код. В исправлении добавлено экранирование значений атрибутов с помощью CGI.escapeHTML().

🐛 CVE-2025-64519, обнаруженная в TorrentPier (версии до 2.8.8), приводит к SQL Injection. Проблема заключалась в уязвимости в modcp.php, где параметр topic_id (t) не был должным образом экранирован, что позволяло модераторам выполнять произвольные SQL-запросы. В исправлении добавлено безусловное приведение входных данных к типу int.

🐛 CVE-2025-12764, обнаруженная в pgAdmin 4 в версиях до 9.9, приводит к LDAP Injection. Проблема заключалась в неэкранированной подстановке имени пользователя в LDAP-фильтр поиска, что позволяло вводить специальные символы и провоцировать аномальную нагрузку на DC/LDAP. В исправлении в web/pgadmin/authenticate/ldap.py фильтр построения поиска переведён на безопасную экранизацию escape_filter_chars(self.username).
👍2
👍 Прокачиваем защиту кода приложений с новыми функциями PT Application Inspector

На вебинаре 20 ноября в 14:00 команда продукта расскажет, как с его помощью находить уязвимости и ошибки в коде и обеспечивать кибербезопасность приложений с самого начала их жизненного цикла.

Присоединяйтесь, чтобы разобраться:

➡️ Как при помощи JSA DSL расширять встроенную базу знаний, используемую в движке анализа.

➡️ Что мы добавили в продукт для контроля корректности и стабильности выполнения кода.

➡️ Как использовать новые функции для ускорения процессов DevSecOps и повышения эффективности команд.

➡️ Какие новые языки и платформы, включая Scala и .NET 9, поддерживает PT Application Inspector.

Мы поделимся примерами использования функциональности веток Git при работе с продуктом в масштабе нескольких команд и покажем, как группировать правила анализа для повышения гибкости и качества сканирования в разных стримах и проектах.

Регистрируйтесь и подключайтесь, если хотите ускорить DevSecOps и разгрузить свои команды R&D по максимуму!

#PTApplicationInspector
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
📰 Новая статья на Хабре от Андрея Кузнецова — эксперта по Identity & Access Management: «Токены доступа и API Gateway: как обеспечить безопасность запросов».

В статье рассматриваются ключевые схемы выдачи и обработки access-token в архитектурах с микросервисами. Узнайте, как API Gateway может стать узловой точкой безопасности, и какие архитектурные компромиссы ждут разработчиков: https://habr.com/ru/articles/872918/
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥2👍1
Известный физический феномен: время замедляется по мере приближения правильной части пятницы.

Есть гипотеза, что с мемами становится возможен квантовый скачок, позволяющий мгновенно оказаться в правильной части, вопреки описанному феномену.

Давайте же скорее её проверим 🙂
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁13🤣6👍51💯1