Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Всем хорошего завершения пятницы! 🛏
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁225🔥5👍1
🔍 Наиболее интересные уязвимости

🐛CVE-2024-22423, обнаруженная в yt-dlp в версиях до 2024.04.09, приводит к OS Command Injection. Проблема заключалась в возможности удаленного выполнения кода через внедрение специальных символов. В исправлении была добавлена функция shell_quote(), с помощью которой происходит экранирование внедряемых специальных символов.

🐛CVE-2024-24576, выявленная в Rust в версиях до 1.77.2, приводит к Remote Code Execution. Уязвимость обусловлена возможностью злоумышленника выполнять произвольные команды оболочки в ОС Window используя API Command, минуя экранирование аргументов, передаваемых в порожденный процесс. В исправлении была добавлена функция append_bat_arg() для обработки и экранирования получаемых аргументов.

🐛CVE-2024-31461, обнаруженная в Plane в версиях до v0.17-dev , приводит к Server-side Request Forgery. Проблема заключалась в возможности злоумышленника отправлять произвольные запросы с сервера, на котором размещено приложение, что потенциально может привести к несанкционированному доступу к внутренним системам. В исправлении была добавлена функция is_allowed_hostname для проверки получаемого доменного имени с "белым" списком разрешенных значений.

🐛CVE-2024-3098, выявленная в llama-index в версиях до 0.10.24, приводит к Remote Code Execution. Уязвимость обусловлена возможностью злоумышленника добиться удаленного выполнения кода посредством манипуляций с подклассом str. В исправлении был изменен список ALLOWED_BUILTINS, который содержит в себе разрешенные встроенные объекты, а также добавлен контроль обращения к объектам, которые не входят в него.

🐛CVE-2024-3400, обнаруженная в файрволлах Palo Alto в версиях PAN-OS 10.2, 11.0 и 11.1, приводит к OS Command Injection. Проблема заключалась в возможности злоумышленника, не прошедшему аутентификацию, выполнить произвольный код с привилегиями root на брандмауэре. Описание проблемы приведено в официальном security advisory. В статье от специалистов Unit42 содержится информация об уязвимости CVE-2024-3400 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
В пятницу, и без мемов? 👎
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20😁11❤‍🔥5🤣1