Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20😁11❤🔥5🤣1
🐛 CVE-2024-3571, обнаруженная в langchain в версиях до 0.0.353, приводит к Local File Inclusion (LFI). Проблема заключается в возможности злоумышленника обращаться к файлам ОС напрямую с правами чтения и записи. В исправлении был изменен метод
_get_full_path() путем добавления проверки получаемого значения пути со значением корневого каталога (self.root_path).🐛 CVE-2024-27306, обнаруженная в aiohttp в версиях до 3.9.4, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника загружать файлы с произвольными именами в статический каталог. Далее имена файлов использовались при генерации html-кода index страницы. В исправлении была скорректирована функция
_directory_as_html() путем экранирования специальных символов в именах файлов с помощью методов html_escape и _quote_path.🐛 CVE-2024-2912, обнаруженная в BentoML в версиях до 1.2.5, приводит к Insecure Deserialization. Проблема заключается в возможности удаленного выполнения кода с помощью специально сформированного POST-запроса cо значением
"Content-Type": "application/vnd.bentoml+pickle" на любую допустимую конечную точку. В исправлении была добавлена проверка на тип "application/vnd.bentoml+pickle" и формирование исключения при положительном результате.🐛 CVE-2024-32472, обнаруженная в excalidraw в версиях до 0.17.6, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника запускать произвольный JavaScript в контексте домена, на котором размещен редактор. Одной из причин проблемы является рендер недоверенных данных для фрейма srcdoc. В исправлении была добавлена функция экранирования
sanitizeHTMLAttribute(), которая используется при формировании ссылки для фрейма srcdoc - функция createSrcDoc().🐛 CVE-2024-20356, обнаруженная в Cisco Integrated Management Controller, приводит к Command Injection. Проблема заключалась в возможности злоумышленника, прошедшего проверку подлинности, с привилегиями уровня администратора выполнить атаки путем внедрения команд в уязвимую систему и повысить свои привилегии до уровня root. Описание проблемы приведено в официальном security advisory. В статье от специалистов Nettitude содержится информация об уязвимости CVE-2024-20356 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁17❤🔥6🔥6
Forwarded from Positive Technologies
Ответ на вопрос, как обезопасить свой код, ищите на Хабре, в статье Антона Володченко, руководителя продукта PT Application Inspector.
Вот короткая инструкция:
Подробности про SCA-анализаторы, которые помогут с пунктами выше, и разбор слабых мест популярных решений ищите в статье.
Читайте и делитесь с коллегами
#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6❤🔥2