Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20😁11❤🔥5🤣1
🐛 CVE-2024-3571, обнаруженная в langchain в версиях до 0.0.353, приводит к Local File Inclusion (LFI). Проблема заключается в возможности злоумышленника обращаться к файлам ОС напрямую с правами чтения и записи. В исправлении был изменен метод
_get_full_path() путем добавления проверки получаемого значения пути со значением корневого каталога (self.root_path).🐛 CVE-2024-27306, обнаруженная в aiohttp в версиях до 3.9.4, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника загружать файлы с произвольными именами в статический каталог. Далее имена файлов использовались при генерации html-кода index страницы. В исправлении была скорректирована функция
_directory_as_html() путем экранирования специальных символов в именах файлов с помощью методов html_escape и _quote_path.🐛 CVE-2024-2912, обнаруженная в BentoML в версиях до 1.2.5, приводит к Insecure Deserialization. Проблема заключается в возможности удаленного выполнения кода с помощью специально сформированного POST-запроса cо значением
"Content-Type": "application/vnd.bentoml+pickle" на любую допустимую конечную точку. В исправлении была добавлена проверка на тип "application/vnd.bentoml+pickle" и формирование исключения при положительном результате.🐛 CVE-2024-32472, обнаруженная в excalidraw в версиях до 0.17.6, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника запускать произвольный JavaScript в контексте домена, на котором размещен редактор. Одной из причин проблемы является рендер недоверенных данных для фрейма srcdoc. В исправлении была добавлена функция экранирования
sanitizeHTMLAttribute(), которая используется при формировании ссылки для фрейма srcdoc - функция createSrcDoc().🐛 CVE-2024-20356, обнаруженная в Cisco Integrated Management Controller, приводит к Command Injection. Проблема заключалась в возможности злоумышленника, прошедшего проверку подлинности, с привилегиями уровня администратора выполнить атаки путем внедрения команд в уязвимую систему и повысить свои привилегии до уровня root. Описание проблемы приведено в официальном security advisory. В статье от специалистов Nettitude содержится информация об уязвимости CVE-2024-20356 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁17❤🔥6🔥6
Forwarded from Positive Technologies
Ответ на вопрос, как обезопасить свой код, ищите на Хабре, в статье Антона Володченко, руководителя продукта PT Application Inspector.
Вот короткая инструкция:
Подробности про SCA-анализаторы, которые помогут с пунктами выше, и разбор слабых мест популярных решений ищите в статье.
Читайте и делитесь с коллегами
#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6❤🔥2
🐛 CVE-2024-32876, обнаруженная в Android приложении NewPipe в версиях до 0.27.0, приводит к Deserialization of Untrusted Data. Проблема заключалась в возможности удаленного выполнения кода на устройствах с помощью резервной копии, содержащей payload. В исправлении было добавлено ограничение классов, которые могут быть десериализованы при обработке потоковых объектов Java, добавив "белый" список с классами (
CLASS_WHITELIST), которые не могут привести к выполнению произвольного кода.🐛 CVE-2024-32866, выявленная в пакете
@conform-to/... в версиях до 1.1.1, приводит к Prototype Pollution. Уязвимость обусловлена возможностью злоумышленника инициировать "загрязнения" прототипа, передав "загрязненные" данные в функции parseWith...(). В исправлении была добавлена проверка наличия поля у объекта (через Object.hasOwn()) в функциях setValue() и getValue().🐛 CVE-2024-32461, обнаруженная в системе мониторинга LibreNMS в версии 24.3.0, приводит к SQL Injection. Проблема заключалась в возможности пользователя с глобальными привилегиями выполнить SQL-запрос через
package параметр. В исправлении было скорректировано формирований SQL-запроса с использованием параметризации.🐛 CVE-2024-32651, обнаруженная в сервисе changedetection версии до 0.45.21, приводит к Server-Side Template Injection (SSTI). Причиной уязвимости является возможность влияния нарушителя на шаблон перед его рендером, что позволяет выполнять навязанный нарушителем код. В исправлении стали выполнять рендер шаблона в "песочнице" через использование класса
jinja2.sandbox.ImmutableSandboxedEnvironment. вместо небезопасного класса jinja2.Environment.🐛 CVE-2024-4040, обнаруженная в CrushFTP в версиях до 10.7.1 и 11.1.0, приводит к Remote Code Execution (RCE). Проблема заключалась в возможности неаутентифицированным удаленным злоумышленникам читать файлы из файловой системы за пределами песочницы VFS, обходить аутентификацию для получения административного доступа и выполнять удаленное выполнение кода на сервере. Описание проблемы, а также рекомендации по обновлению в официальном security advisory. В статье от специалистов Rapid7 содержится информация об уязвимости CVE-2024-4040 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2❤🔥1🔥1
Всех с окончанием этой бессмысленной и беспощадной рабочей недели 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁22❤🔥4🥰4🤣3💩1