Всем привет!
Мы добавили новую версию IAMeter на github для языка Go. Доступна она тут https://github.com/POSIdev-community/IAMeter_Go/tree/main
Напомню, IAMeter — это набор тестовых примеров для оценки качества работы статического анализатора с комментариями по ожидаемым результатам в самом коде. Цель тестовых примеров не определение ширины покрытия фреймворков, библиотек, типов уязвимостей и подобного. Основная задача понять, как анализатор умеет или не умеет обрабатывать конкретные конструкции, влияющие на нахождение уязвимостей. Код в большинстве своём довольно простой и понятный, так что с оценкой результатов проблем возникать не должно. И да, мы открыты для предложений и замечаний, так что будем только рады видеть PR от коммьюнити с новыми вариантами тестов и уточнений по имеющимся.
Мы добавили новую версию IAMeter на github для языка Go. Доступна она тут https://github.com/POSIdev-community/IAMeter_Go/tree/main
Напомню, IAMeter — это набор тестовых примеров для оценки качества работы статического анализатора с комментариями по ожидаемым результатам в самом коде. Цель тестовых примеров не определение ширины покрытия фреймворков, библиотек, типов уязвимостей и подобного. Основная задача понять, как анализатор умеет или не умеет обрабатывать конкретные конструкции, влияющие на нахождение уязвимостей. Код в большинстве своём довольно простой и понятный, так что с оценкой результатов проблем возникать не должно. И да, мы открыты для предложений и замечаний, так что будем только рады видеть PR от коммьюнити с новыми вариантами тестов и уточнений по имеющимся.
GitHub
GitHub - POSIdev-community/IAMeter_Go: Go test samples to check SAST tools algorithms and accuracy
Go test samples to check SAST tools algorithms and accuracy - POSIdev-community/IAMeter_Go
🔥6❤🔥5👍1
Forwarded from Andrey Lyadusov
☄️Обновление плагинов для IDE 2.2.0
Изменения:
✅ В версии 2.2.0 можно сканировать приложения, написанные на нескольких языках.
✅ Появилась возможность сканирования приложений, написанных на Ruby, Go и C#. Язык C# доступен только на Windows и Linux.
✅ Заменено ядро сканирования для проектов на языке Java. Благодаря замене удалось решить проблемы с загрузкой зависимостей, а также улучшить поиск уязвимостей.
✅ Улучшен механизм вычисления оперативной памяти, которую могут использовать модули анализа при локальном сканировании, если в плагинах выключен параметр Use all available resources.
✅ Совместимость с сервером Application Inspector версии 4.7.0
Скачать:
⬇️ VisualStudio Marketplace
⬇️ JetBrains Marketplace
Изменения:
✅ В версии 2.2.0 можно сканировать приложения, написанные на нескольких языках.
✅ Появилась возможность сканирования приложений, написанных на Ruby, Go и C#. Язык C# доступен только на Windows и Linux.
✅ Заменено ядро сканирования для проектов на языке Java. Благодаря замене удалось решить проблемы с загрузкой зависимостей, а также улучшить поиск уязвимостей.
✅ Улучшен механизм вычисления оперативной памяти, которую могут использовать модули анализа при локальном сканировании, если в плагинах выключен параметр Use all available resources.
✅ Совместимость с сервером Application Inspector версии 4.7.0
Скачать:
⬇️ VisualStudio Marketplace
⬇️ JetBrains Marketplace
🔥7❤1👍1
🐛 CVE-2024-29189, обнаруженная в PyAnsys Geometry в версиях до 0.3.3, приводит к OS Command Injection. Проблема заключалась в потенциальной возможности прямого вызова метода
_start_program() с установленным флагом shell=True. В исправлении изменили имя функции на приватное __start_program() и убрали механизм установки флага shell=True.🐛 CVE-2024-27091, выявленная в GeoNode до версии 4.2.3, приводит к Cross-Site Scripting (XSS). Уязвимость обусловлена воpможностью внедрения в состав отображаемого html-кода значений из ранее полученных данных нарушителя. В патче был добавлен метод
sanitize_html(), который экранирует опасные теги html с помощью библиотеки nh3.🐛 CVE-2024-28233, обнаруженная в JupyterHub до версии 4.1.0 , приводит к Cross-Site Request Forgery (CSRF). Проблема заключалась в возможности реализации атаки, заставив пользователя посетить вредоносный поддомен, и получить полный доступ к API JupyterHub и серверу пользователя. В исправлении была добавлены дополнительные настройки безопасности с использованием XSRF-токенов.
🐛 CVE-2024-29882, обнаруженная в video server SRS в версиях до 5.0.210, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности внедрения в эндпоинт
/api/v1/vhosts/vid-<id>?callback=<payload> вредоносных данных javascript. Для исправления была добавлена валидация и проверка получаемого значения callback на отсутствие недопустимых символов.🐛 CVE-2024-27299, выявленная в PHPMyFAQ в версии 3.2.5, приводит к SQL-injection. Уязвимость обусловлена возможностью внедрения вредоносного SQL кода в поле
authorEmail при добавлении новости. В исправлении было добавлено экранирование поля authorEmail с помощью функции escape().Please open Telegram to view this post
VIEW IN TELEGRAM
❤4😁2
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥15🤣7😁5
🐛 CVE-2024-31218, обнаруженная в Webhood до версии 0.9.1, приводит к Broken Access Control. Проблема заключалась в возможности неавторизированному злоумышленнику отправить HTTP-запрос к API администратора базы данных (
Pocketbase) для создания учетной записи администратора . В исправлении была добавлена функция генерации случайной учетной записи администратора, если учетные записи администратора еще не были созданы.🐛 CVE-2024-30265, выявленная в voila в версиях до 0.2.17, приводит к Local File Inclusion. Уязвимость обусловлена возможностью доступа неавторизированных пользователей к локальным файлам хоста. В исправлении из функции инициализации приложения
tornado.web.Application() был удален параметр static_path="/" , указывающий на корневую директорию файловой системы, .🐛 CVE-2024-30264, найденная в Typebot версии 2.23.0, приводит к XSS. Проблема обусловлена возможностью злоумышленника выполнить произвольный JavaScript путем отправки пользователю ссылки на страницу авторизации. Для исправления была добавлена санитизация параметра
redirectPath с помощью функции sanitizeUrl() из состава библиотеки @braintree/sanitize-url.🐛 CVE-2024-31215, выявленная в Mobile Security Framework до версии 3.9.7, приводит к SSRF. Уязвимость обусловлена возможностью злоумышленника заставить сервер подключиться к внутренним службам в инфраструктуре организации. В исправлении в функциях
open_firebase(), firebase_analysis() была добавлена проверка передаваемого адреса на содержание в нем подстроки firebaseio.com.🐛 CVE-2024-3116, выявленная в pgAdmin4 до версии 8.5, приводит к Remote Code Execution (RCE). Уязвимость позволяет злоумышленникам выполнять произвольный код на сервере PGAdmin через API валидации бинарного пути . В исправлении улучшена проверка отклонений бинарного пути. Детальный разбор уязвимости приведен в статье, а Proof-of-Concept по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁22❤5🔥5👍1