Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
В пятницу, и без мемов? 👎
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20😁11❤‍🔥5🤣1
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-3571, обнаруженная в langchain в версиях до 0.0.353, приводит к Local File Inclusion (LFI). Проблема заключается в возможности злоумышленника обращаться к файлам ОС напрямую с правами чтения и записи. В исправлении был изменен метод _get_full_path() путем добавления проверки получаемого значения пути со значением корневого каталога (self.root_path).

🐛 CVE-2024-27306, обнаруженная в aiohttp в версиях до 3.9.4, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника загружать файлы с произвольными именами в статический каталог. Далее имена файлов использовались при генерации html-кода index страницы. В исправлении была скорректирована функция _directory_as_html() путем экранирования специальных символов в именах файлов с помощью методов html_escape и _quote_path.

🐛 CVE-2024-2912, обнаруженная в BentoML в версиях до 1.2.5, приводит к Insecure Deserialization. Проблема заключается в возможности удаленного выполнения кода с помощью специально сформированного POST-запроса cо значением "Content-Type": "application/vnd.bentoml+pickle" на любую допустимую конечную точку. В исправлении была добавлена проверка на тип "application/vnd.bentoml+pickle" и формирование исключения при положительном результате.

🐛 CVE-2024-32472, обнаруженная в excalidraw в версиях до 0.17.6, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника запускать произвольный JavaScript в контексте домена, на котором размещен редактор. Одной из причин проблемы является рендер недоверенных данных для фрейма srcdoc. В исправлении была добавлена функция экранирования sanitizeHTMLAttribute(), которая используется при формировании ссылки для фрейма srcdoc - функция createSrcDoc().

🐛 CVE-2024-20356, обнаруженная в Cisco Integrated Management Controller, приводит к Command Injection. Проблема заключалась в возможности злоумышленника, прошедшего проверку подлинности, с привилегиями уровня администратора выполнить атаки путем внедрения команд в уязвимую систему и повысить свои привилегии до уровня root. Описание проблемы приведено в официальном security advisory. В статье от специалистов Nettitude содержится информация об уязвимости CVE-2024-20356 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
Мемчики для хорошего завершения пятницы 🛏
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁17❤‍🔥6🔥6
Forwarded from Positive Technologies
🧑‍💻 Сегодня открытый код используется почти в каждом проекте. При этом число угроз, связанных с использованием таких компонентов и библиотек, растет в геометрической прогрессии.

Ответ на вопрос, как обезопасить свой код, ищите на Хабре, в статье Антона Володченко, руководителя продукта PT Application Inspector.
Вот короткая инструкция:

1️⃣ Проведите инвентаризацию, чтобы понять, где именно в проектах используются опенсорсные решения, какие есть библиотеки, каких версий и под какими лицензиями.
2️⃣ Проверьте безопасность компонентов.
3️⃣ Устраните выявленные уязвимости и слабые места.

Подробности про SCA-анализаторы, которые помогут с пунктами выше, и разбор слабых мест популярных решений ищите в статье.

Читайте и делитесь с коллегами (это про опенсорс, а значит, пригодится каждому, кто пишет, проверяет и тестирует код).

#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6❤‍🔥2