Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15😁11❤🔥5❤1
🐛 CVE-2024-26134, обнаруженная в библиотеке CBOR до версии 5.6.2, приводит к Buffer Overflow. Проблема заключалась в возможности выхода за пределы буфера в процессе чтении данных из потока. В исправлении при чтении данных (функции
decode_bytestring(), decode_string() ) реализовано ограничение на максимальную длину (65536) порции данных.🐛 CVE-2023-51447, найденная в фреймворке Decidim до версии 0.27.5 и 0.28.0, приводит к Cross-site Scripting. В приложении при формировании html-страницы была возможность использовать данные (filename) загружаемого пользовательского файла. Для исправления разработчик стали использовать экранирующие функции
decidim_html_escape(), escapeHtml(), escapeQuotes().🐛 CVE-2024-26135, выявленная в сайте MeshCentral до версии 1.1.21, приводит к Сross-site Websocket Hijacking (CSWSH). Уязвимость обнаружена в административном компоненте и позволяла на клиентской стороне атакующему создать межсайтовое соединение через websocket и читать конфигурационный файл сервера или генерировать токены доступа. В исправлении была введена проверка заголовка
Origin на "белый" список доменов (allowedorigin) с использованием функции CheckWebServerOriginName().🐛 CVE-2024-26148, обнаруженная в Querybook до версии 3.31.1, приводит к Cross-site Scripting. Проблема заключалась в возможности внедрения инъекции (
javascript:) через URL . В исправлении была добавлена проверка sanitizedUrl, которая протокол в составе URL на разрешенные значения (http, https).🐛 CVE-2024-25124, найденная в web фреймворке Fiber до версии 2.52.1, приводит к Insecure CORS. Приложение допускает небезопасные конфигурации, которые потенциально могут подвергнуть приложение множеству уязвимостей, связанных с CORS. Для исправления разработчик добавили функцию
validateDomain(), которая проверяет origin на соответствие разрешенному домену.Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
Fixed MemoryError when decoding large definite strings (#204) · agronholm/cbor2@387755e
Also fixed a return value check in `CBORTag_hash()`.
👍4
Forwarded from Positive Events
🤩 Мечтаете выступить на киберфестивале Positive Hack Days 2, но не успеваете подать заявку? Тогда у нас хорошая новость: мы продлеваем прием тем ваших докладов до 1 апреля (и это не шутка) .
Читайте описания треков, определяйтесь с тематикой и готовьтесь заявить о себе наспортивной киберарене стадиона «Лужники».
Неважно, профи вы или делаете первые шаги в мире кибербезопасности, главное — актуальность темы и ваш свежий взгляд.
👉 Ждем ваших заявок на сайте PHDays 2 (и это правда last call, больше продлевать их прием не будем!).
@Positive_Technologies
#PHD2
Читайте описания треков, определяйтесь с тематикой и готовьтесь заявить о себе на
Неважно, профи вы или делаете первые шаги в мире кибербезопасности, главное — актуальность темы и ваш свежий взгляд.
👉 Ждем ваших заявок на сайте PHDays 2 (и это правда last call, больше продлевать их прием не будем!).
@Positive_Technologies
#PHD2
🔥3🎉3❤1👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁18❤1
А завершить пятницу предлагаем занимательной статьей от Start X с разбором правдоподобности «хакерских» сцен в кинофильмах.
Хабр
Как киношные хакеры испортили жизнь ИБ-специалистам
Хакеры в кино — сверхлюди, которые по щелчку мыши могут взломать автомобиль, запустить «киберракету» и вычислить юрлицо через командную строку. Сцены взлома сопровождаются звуковыми и визуальными...
❤5👍1
Forwarded from Positive Technologies
🤓 Хотите знать больше про application security, но не знаете, куда пойти учиться? Поможем решить эту задачку.
Дано:
Вы — разработчик, тестировщик, администратор или DevOps-инженер.
Найти:
Где повысить квалификацию в сфере безопасной разработки.
Решение:
Курс, который с 2 апреля запускает Positive Education совместно с МФТИ.
Преподавать будут наши коллеги и другие специалисты по AppSec и DevSecOps. Они расскажут, как настраивать CI/CD-конвейер, тестировать безопасность приложений с открытым исходным кодом, оценивать, насколько хорошо настроены процессы безопасной разработки в вашей компании, и улучшать их. Все это — просто, понятно ис мемами .
Вы еще успеваете присоединиться к другим слушателям!
До встречи на занятиях 😉
#PositiveEducation
@Positive_Technologies
Дано:
Вы — разработчик, тестировщик, администратор или DevOps-инженер.
Найти:
Где повысить квалификацию в сфере безопасной разработки.
Решение:
Курс, который с 2 апреля запускает Positive Education совместно с МФТИ.
Преподавать будут наши коллеги и другие специалисты по AppSec и DevSecOps. Они расскажут, как настраивать CI/CD-конвейер, тестировать безопасность приложений с открытым исходным кодом, оценивать, насколько хорошо настроены процессы безопасной разработки в вашей компании, и улучшать их. Все это — просто, понятно и
Вы еще успеваете присоединиться к другим слушателям!
До встречи на занятиях 😉
#PositiveEducation
@Positive_Technologies
👍3🔥2❤🔥1
🐛 CVE-2024-27298, обнаруженная в Parse Server в версиях до 6.5.0, приводит к SQL Injection. Проблема заключалась в возможности обхода регулярного выражения (
/([^'])'/), использующегося для фильтрации входных данных. В исправлении был скорректирован паттерн, который используется для фильтрации входных данных, путем добавления глобального модификатора - /([^'])'/g.🐛 CVE-2024-27103, обнаруженная в Pineterest Querybook в версии до 3.31.1, приводит к возможности реализации XSS. Проблема заключалась в использовании небезопасного поля
dangerouslySetInnerHTML, в которое попадает пользовательский ввод. В исправлении была добавлена санитизация данных, которые вводит пользователь, с помощью функции DOMPurify.sanitize.🐛 CVE-2024-27307, выявленная в JSONata до версии 1.8.7, приводит к Prototype Pollution. Уязвимость обусловлена возможностью внедрения выражения с оператором
transform для переопределения конструктора и прототипа объекта в приложения. В исправлении была добавлена проверка наличия в получаемой строке обращений к прототипу объекта или конструктору, при появлении которых возвращается ошибка.🐛 CVE-2024-26143, выявленная в Ruby on Rails в версии до 7.0.8.1, приводит к возможности реализации XSS. Уязвимость обусловлена возможностью использования помощников перевода для обработки данных, содержащих полезную нагрузку XSS. В исправленной версии был добавлен фрагмент кода, который преобразует входные данные в массив и санитизирует каждый элемент массива с помощью
ERB::Util.html_escape.🐛 CVE-2024-27302, выявленная в фреймворке go-zero до версии 1.4.4, приводит к возможности обхода политики CORS. Уязвимость обусловлена возможностью злоумышленника обходить политику CORS путем внедрения в заголовок http-запроса
Origin значения домена, содержащего в себе домен цели. Например для цели safe.com можно внедрить домен not-safe.com и обойти фильтр политики. В исправлении в функции isOriginAllowed() была добавлена проверка значения Оrigin на соответствие "белому" списку разрешенных доменов.Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3🔥2
Forwarded from PT Container Security
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
Как хакеры ломают банки за 48 часов и что нужно для защиты
На последней кибербитве Standoff 12, которая проходила в ноябре 2023 года, впервые был представлен вымышленный финтех — Global Digital Bank, максимально автоматизированный, с облачными приложениями на...
👍4
А вот и мемчики! 🥳 Всем спокойного завершения пятницы 🤗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😁5❤🔥1🥰1🤣1