Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
В целом, закрывать мемами пятницу должно быть не менее приятно, чем открывать 😍
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥15🤣7😁5
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-31218, обнаруженная в Webhood до версии 0.9.1, приводит к Broken Access Control. Проблема заключалась в возможности неавторизированному злоумышленнику отправить HTTP-запрос к API администратора базы данных (Pocketbase) для создания учетной записи администратора . В исправлении была добавлена функция генерации случайной учетной записи администратора, если учетные записи администратора еще не были созданы.

🐛 CVE-2024-30265, выявленная в voila в версиях до 0.2.17, приводит к Local File Inclusion. Уязвимость обусловлена возможностью доступа неавторизированных пользователей к локальным файлам хоста. В исправлении из функции инициализации приложения tornado.web.Application() был удален параметр static_path="/" , указывающий на корневую директорию файловой системы, .

🐛 CVE-2024-30264, найденная в Typebot версии 2.23.0, приводит к XSS. Проблема обусловлена возможностью злоумышленника выполнить произвольный JavaScript путем отправки пользователю ссылки на страницу авторизации. Для исправления была добавлена санитизация параметра redirectPath с помощью функции sanitizeUrl() из состава библиотеки @braintree/sanitize-url.

🐛 CVE-2024-31215, выявленная в Mobile Security Framework до версии 3.9.7, приводит к SSRF. Уязвимость обусловлена возможностью злоумышленника заставить сервер подключиться к внутренним службам в инфраструктуре организации. В исправлении в функциях open_firebase(), firebase_analysis() была добавлена проверка передаваемого адреса на содержание в нем подстроки firebaseio.com.

🐛 CVE-2024-3116, выявленная в pgAdmin4 до версии 8.5, приводит к Remote Code Execution (RCE). Уязвимость позволяет злоумышленникам выполнять произвольный код на сервере PGAdmin через API валидации бинарного пути . В исправлении улучшена проверка отклонений бинарного пути. Детальный разбор уязвимости приведен в статье, а Proof-of-Concept по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1😁1
Всем хорошего завершения пятницы! 🛏
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁225🔥5👍1