Всех с первой рабочей пятницей 🫠 Пусть она пролетит легко и незаметно)
❤🔥14🔥10👍5❤2🎉1
Forwarded from Andrey Lyadusov
Обновление плагина для Azure DevOps 1.2.0
Изменения:
✅ Улучшена сводная информация о завершении работы пайплайна: теперь она более информативна, структурирована и содержит ссылки на остальные отчеты.
✅ Расширен список поддерживаемых типов отчетов
✅ Добавлена возможность указания пользовательского имени проекта в azure-pipelines.yaml (projectName)
✅ Теперь плагин доступен в Visual Studio Marketplace
Скачать:
⬇️ VisualStudio Marketplace
⚠️ Важно:
Изменен id плагина, теперь для корректной работы с обновленным плагином имя задачи в файле azure-pipelines.yml должно быть заменено с "application-inspector-devops" на "application-inspector-devops-plugin".
📂 Open Source
Также мы опубликовали исходный код плагина в качестве примера использования AI.Shell.
Изменения:
✅ Улучшена сводная информация о завершении работы пайплайна: теперь она более информативна, структурирована и содержит ссылки на остальные отчеты.
✅ Расширен список поддерживаемых типов отчетов
✅ Добавлена возможность указания пользовательского имени проекта в azure-pipelines.yaml (projectName)
✅ Теперь плагин доступен в Visual Studio Marketplace
Скачать:
⬇️ VisualStudio Marketplace
⚠️ Важно:
Изменен id плагина, теперь для корректной работы с обновленным плагином имя задачи в файле azure-pipelines.yml должно быть заменено с "application-inspector-devops" на "application-inspector-devops-plugin".
📂 Open Source
Также мы опубликовали исходный код плагина в качестве примера использования AI.Shell.
🔥4❤🔥3👍3❤2
🐛 CVE-2024-21647, найденная в сервере Puma до версии 5.6.8 и 6.4.2, приводит к HTTP Request Smuggling. Опасное поведение возникает в процессе обработки частей запроса для механизма chunked transfer encoding. Для исправления разработчики ограничили размер
chunk header и chunk extensions. Без этого ограничения атакующий мог неограниченно потреблять ресурсы ЦП и сети.🐛 CVE-2024-22199, выявленная в шаблонизаторе для Fiber до версии 3.1.9, приводит к Cross-Site Scripting (XSS). Уязвимость обусловлена возможностью внедрения пользовательских данных при рендере шаблона без экранирования. В исправлении было внедрена настройка автоматического экранирования (
autoescape=true) всех данных поступающих в шаблон.🐛 CVE-2023-45139, обнаруженная в Python библиотеке fontTools до версии 4.28.2 (включительно) и 4.43.0, приводит к XML External Entity Injection (XXE). Проблема заключалась в том, что атакующий может использовать External Entity в файле шрифта, содержащего SVG таблицу. В исправлении в функции
subset_glyphs(), которая обрабатывает данные в SVG формате, в вызов метода etree.XMLParser() добавили параметр resolve_entities=False, запрещающий обрабатывать External Entity.🐛 CVE-2024-22196, обнаруженная в Nginx UI до версии v2.0.0.beta.9, приводит к SQL Injection. Проблема находится в обработчике OrderAndPaginate() и заключается во внедрении данных из запроса (параметры
order и sort_by) без санитизации в SQL-запрос . В исправлении была реализована проверка параметров запроса order и sort_by на принадлежность соответствующим “белым” спискам.🐛 CVE-2023-7028, найденная в GitLab CE/EE версий от 16.1 до 16.1.6, от 16.2 до 16.2.9, от 16.3 до 16.3.7, от 16.4 до 16.4.5, от 16.5 до 16.5.6, от 16.6 до 16.6.4 и от 16.7 до 16.7.2, приводит к Improper Access Control, в результате чего появляется возможность отправки письма о сбросе пароля на электронной адрес непроверенной почты. Описание бюллетеня безопасности можно найти по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤🔥1🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15❤🔥6🥰2
🐛 CVE-2023-6395, обнаруженная в программном обеспечении Mock, которая позволяет злоумышленнику использовать повышение привилегий для RCE. Проблема заключалась в возможности исполнения кода при обработке шаблонов Jinja2. Одним из вариантов исправления при подготовке шаблона для рендера предлагается использовать
jinja2.sandbox, которая позволяет перехватывать и ограничить доступ за пределы разрешенного окружения.🐛 CVE-2024-22191, найденная в фреймворке создания admin-панели AVO до версии 2.47 и 3.3.0 , приводит к Cross-Site Scripting (XSS). При редактировании страницы проекта существует возможность внедрения
payload атакующего, который будет встраиваться в код страницы при его дальнейшем отображении. Для исправления разработчики добавили функции санитизации DOMPurify.sanitize() для полей, через которые была возможность встраивания payload.🐛 CVE-2024-22212, выявленная в Nextcloud Global Site Selector до версии 1.4.1, 2.1.2, 2.3.4 или 2.4.5, приводит к обходу аутентификации. Уязвимость обусловлена ошибкой в логике аутентификации пользователя, которая позволяла пользователю аутентифицироваться с пустым паролем. В исправлении была изменена логика проверки наличия пароля и при его отсутствии аутентификация не производится.
🐛 CVE-2024-22419, найденная в Vyper до версии 0.3.10 (включительно), приводит к Buffer Overflow. Для исправления разработчики ввели буфер ограниченной длины относительно максимально возможной.
🐛 CVE-2023-22527, выявленная в Confluence Data Center and Server до версии 8.5.4 и Confluence Data Center до версии 8.6.0, 8.7.1 , приводит к Remote Code Execution через инъекцию OGNL выражений. Описание бюллетеня безопасности можно найти по ссылке. Детальный разбор уязвимости приведен в следующей статье.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3❤🔥2💯1
Разборы CVE:
🐛 CVE-2023-36003 (повышение привилегий в Windows XAML diagnostics API);
🐛 CVE-2023-43208 (RCE в Mirth Connect);
🐛 CVE-2024-0204 (обход аутентификации в Fortra GoAnywhere);
🐛 CVE-2023-39143 (проход пути в PaperCut).
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤🔥2❤2🥰1
This media is not supported in your browser
VIEW IN TELEGRAM
👾 Как оценить риски обнаруженных уязвимостей в новых продуктах?
Например, можно оценить уязвимость по шкале CVSS (Low, Medium, High, Critical) и принимать дальнейшие действия в зависимости от уровня опасности. Или же придерживаться концепции результативной кибербезопасности: для этого компании необходимо заранее определить недопустимые события и в первую очередь устранять те уязвимости, эксплуатация которых может нанести неприемлемый ущерб бизнесу.
Подробнее об этом — смотрите в подкасте SafeCode Live, в котором принял участие Владимир Кочетков, руководитель экспертизы безопасности приложений, Positive Technologies.
Например, можно оценить уязвимость по шкале CVSS (Low, Medium, High, Critical) и принимать дальнейшие действия в зависимости от уровня опасности. Или же придерживаться концепции результативной кибербезопасности: для этого компании необходимо заранее определить недопустимые события и в первую очередь устранять те уязвимости, эксплуатация которых может нанести неприемлемый ущерб бизнесу.
Подробнее об этом — смотрите в подкасте SafeCode Live, в котором принял участие Владимир Кочетков, руководитель экспертизы безопасности приложений, Positive Technologies.
🥰6🔥5❤🔥3❤1
Уж вечер близится, а мемчиков всё нет... ☺️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁19🔥9🥰3❤1