Forwarded from Positive Technologies
А у нас две новости о грядущем PHDays Fest ✌️
Первая — в следующем году наш киберфестиваль пройдет с 28 по 30 мая, так что открывайте свои календари и записывайте.
🤖 Подробностями поделимся позже, но уже сейчас можем сказать, что на нем мы продолжим говорить о технологиях. Более простым и понятным языком — для всех, посложнее — для специалистов по кибербезопасности и ИТ. Будет больше сцен, исследований, практики и открытых диалогов.
Вторая новость — мы открываем прием заявок на выступления как перед широкой аудиторией, так и перед экспертным сообществом.
🗣 Если вам есть что рассказать об устройстве цифрового мира и месте кибербезопасности в нем, смело пишите. Пусть все узнают о реальных историях и кейсах, ваших неожиданных находках и крутых идеях.
👉 Узнать больше подробностей и подать заявку можно на сайте киберфестиваля PHDays.
#PHDays
@PHDays
@Positive_Technologies
Первая — в следующем году наш киберфестиваль пройдет с 28 по 30 мая, так что открывайте свои календари и записывайте.
Вторая новость — мы открываем прием заявок на выступления как перед широкой аудиторией, так и перед экспертным сообществом.
🗣 Если вам есть что рассказать об устройстве цифрового мира и месте кибербезопасности в нем, смело пишите. Пусть все узнают о реальных историях и кейсах, ваших неожиданных находках и крутых идеях.
#PHDays
@PHDays
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉1
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Кто рано встаёт... тот зачем-то проснулся ни свет, ни заря, вместо того, чтобы от души отдохнуть и набраться сил перед правильной частью пятницы 🤷♂️
Хоть с мемов этот день начните, жаворонки вы наши🤗
Хоть с мемов этот день начните, жаворонки вы наши
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣23❤11🥰6❤🔥1
🔍 Наиболее интересные уязвимости
🐛 CVE-2025-67750, обнаруженная в Lightning Flow Scanner (версии 6.10.5 и ниже), приводит к Code Injection. Проблема заключалась в использовании
🐛 CVE-2025-67728, обнаруженная в Fireshare (версии 1.2.30 и ниже), приводит к Remote Code Execution (RCE). Проблема заключалась в конкатенации вредоносного имени файла непосредственно в shell-команду, что позволяло выполнять системные команды. В исправлении перевели вызовы на безопасную форму без shell, а также добавили
🐛 CVE-2025-66492, обнаруженная в Masa CMS (версии 7.2.8 и ниже, 7.3.1–7.3.13, 7.4.0-alpha.1–7.4.8 и 7.5.0–7.5.1), приводит к Cross-Site Scripting (XSS). Проблема заключалась в том, что несанитизированное значение параметра ajax URL напрямую включалось в секцию
🐛 CVE-2025-67644, обнаруженная в LangGraph SQLite Checkpoint (версии 3.0.0 и ниже), приводит к SQL Injection. Проблема заключалась в интерполяции ключей фильтра метаданных напрямую в f-строки без валидации в функции
🐛 CVE-2025-66645, обнаруженная в NiceGUI (версии 3.3.1 и ниже), приводит к Path Traversal. Проблема заключалась в отсутствии ограничения пути в функции
🐛 CVE-2025-67750, обнаруженная в Lightning Flow Scanner (версии 6.10.5 и ниже), приводит к Code Injection. Проблема заключалась в использовании
new Function() для оценки строк выражений, что позволяло злоумышленнику внедрить вредоносное выражение в конфигурацию правила или метаданные потока. В исправлении удалены все виды использования new Function(), также добавлена проверка выражений. 🐛 CVE-2025-67728, обнаруженная в Fireshare (версии 1.2.30 и ниже), приводит к Remote Code Execution (RCE). Проблема заключалась в конкатенации вредоносного имени файла непосредственно в shell-команду, что позволяло выполнять системные команды. В исправлении перевели вызовы на безопасную форму без shell, а также добавили
secure_filename() для нормализации пользовательских имён файлов.🐛 CVE-2025-66492, обнаруженная в Masa CMS (версии 7.2.8 и ниже, 7.3.1–7.3.13, 7.4.0-alpha.1–7.4.8 и 7.5.0–7.5.1), приводит к Cross-Site Scripting (XSS). Проблема заключалась в том, что несанитизированное значение параметра ajax URL напрямую включалось в секцию
<head> HTML-страницы. В исправлении rc.ajax, значение которого могло браться напрямую из параметра запроса, поменяли на request.ajax, контролируемый сервером.🐛 CVE-2025-67644, обнаруженная в LangGraph SQLite Checkpoint (версии 3.0.0 и ниже), приводит к SQL Injection. Проблема заключалась в интерполяции ключей фильтра метаданных напрямую в f-строки без валидации в функции
_metadata_predicate(). В исправлении добавили _validate_filter_key() с whitelist-регэксом для сегментов ключа, а также сделали LIMIT параметризованным (LIMIT ?)🐛 CVE-2025-66645, обнаруженная в NiceGUI (версии 3.3.1 и ниже), приводит к Path Traversal. Проблема заключалась в отсутствии ограничения пути в функции
App.add_media_files(), что позволяло удалённому злоумышленнику читать произвольные файлы на сервере. В исправлении добавили валидацию передаваемых значений с помощью методов .resolve() и .is_relative_to()👍3
«Работа не волк — в лес не убежит»
«Из под пятницы суббота видна»
И какой же вывод следует из этих двух, проверенных временем, народных мудростей?...😉
«Из под пятницы суббота видна»
И какой же вывод следует из этих двух, проверенных временем, народных мудростей?...
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁19❤7🔥3