Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
В пятницу, и без мемов? 👎
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20😁11❤‍🔥5🤣1
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-3571, обнаруженная в langchain в версиях до 0.0.353, приводит к Local File Inclusion (LFI). Проблема заключается в возможности злоумышленника обращаться к файлам ОС напрямую с правами чтения и записи. В исправлении был изменен метод _get_full_path() путем добавления проверки получаемого значения пути со значением корневого каталога (self.root_path).

🐛 CVE-2024-27306, обнаруженная в aiohttp в версиях до 3.9.4, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника загружать файлы с произвольными именами в статический каталог. Далее имена файлов использовались при генерации html-кода index страницы. В исправлении была скорректирована функция _directory_as_html() путем экранирования специальных символов в именах файлов с помощью методов html_escape и _quote_path.

🐛 CVE-2024-2912, обнаруженная в BentoML в версиях до 1.2.5, приводит к Insecure Deserialization. Проблема заключается в возможности удаленного выполнения кода с помощью специально сформированного POST-запроса cо значением "Content-Type": "application/vnd.bentoml+pickle" на любую допустимую конечную точку. В исправлении была добавлена проверка на тип "application/vnd.bentoml+pickle" и формирование исключения при положительном результате.

🐛 CVE-2024-32472, обнаруженная в excalidraw в версиях до 0.17.6, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности злоумышленника запускать произвольный JavaScript в контексте домена, на котором размещен редактор. Одной из причин проблемы является рендер недоверенных данных для фрейма srcdoc. В исправлении была добавлена функция экранирования sanitizeHTMLAttribute(), которая используется при формировании ссылки для фрейма srcdoc - функция createSrcDoc().

🐛 CVE-2024-20356, обнаруженная в Cisco Integrated Management Controller, приводит к Command Injection. Проблема заключалась в возможности злоумышленника, прошедшего проверку подлинности, с привилегиями уровня администратора выполнить атаки путем внедрения команд в уязвимую систему и повысить свои привилегии до уровня root. Описание проблемы приведено в официальном security advisory. В статье от специалистов Nettitude содержится информация об уязвимости CVE-2024-20356 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
Мемчики для хорошего завершения пятницы 🛏
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁17❤‍🔥6🔥6
Forwarded from Positive Technologies
🧑‍💻 Сегодня открытый код используется почти в каждом проекте. При этом число угроз, связанных с использованием таких компонентов и библиотек, растет в геометрической прогрессии.

Ответ на вопрос, как обезопасить свой код, ищите на Хабре, в статье Антона Володченко, руководителя продукта PT Application Inspector.
Вот короткая инструкция:

1️⃣ Проведите инвентаризацию, чтобы понять, где именно в проектах используются опенсорсные решения, какие есть библиотеки, каких версий и под какими лицензиями.
2️⃣ Проверьте безопасность компонентов.
3️⃣ Устраните выявленные уязвимости и слабые места.

Подробности про SCA-анализаторы, которые помогут с пунктами выше, и разбор слабых мест популярных решений ищите в статье.

Читайте и делитесь с коллегами (это про опенсорс, а значит, пригодится каждому, кто пишет, проверяет и тестирует код).

#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6❤‍🔥2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-32876, обнаруженная в Android приложении NewPipe в версиях до 0.27.0, приводит к Deserialization of Untrusted Data. Проблема заключалась в возможности удаленного выполнения кода на устройствах с помощью резервной копии, содержащей payload. В исправлении было добавлено ограничение классов, которые могут быть десериализованы при обработке потоковых объектов Java, добавив "белый" список с классами (CLASS_WHITELIST), которые не могут привести к выполнению произвольного кода.

🐛 CVE-2024-32866, выявленная в пакете @conform-to/... в версиях до 1.1.1, приводит к Prototype Pollution. Уязвимость обусловлена возможностью злоумышленника инициировать "загрязнения" прототипа, передав "загрязненные" данные в функции parseWith...(). В исправлении была добавлена проверка наличия поля у объекта (через Object.hasOwn()) в функциях setValue() и getValue().

🐛 CVE-2024-32461, обнаруженная в системе мониторинга LibreNMS в версии 24.3.0, приводит к SQL Injection. Проблема заключалась в возможности пользователя с глобальными привилегиями выполнить SQL-запрос через package параметр. В исправлении было скорректировано формирований SQL-запроса с использованием параметризации.

🐛 CVE-2024-32651, обнаруженная в сервисе changedetection версии до 0.45.21, приводит к Server-Side Template Injection (SSTI). Причиной уязвимости является возможность влияния нарушителя на шаблон перед его рендером, что позволяет выполнять навязанный нарушителем код. В исправлении стали выполнять рендер шаблона в "песочнице" через использование класса jinja2.sandbox.ImmutableSandboxedEnvironment. вместо небезопасного класса jinja2.Environment.

🐛 CVE-2024-4040, обнаруженная в CrushFTP в версиях до 10.7.1 и 11.1.0, приводит к Remote Code Execution (RCE). Проблема заключалась в возможности неаутентифицированным удаленным злоумышленникам читать файлы из файловой системы за пределами песочницы VFS, обходить аутентификацию для получения административного доступа и выполнять удаленное выполнение кода на сервере. Описание проблемы, а также рекомендации по обновлению в официальном security advisory. В статье от специалистов Rapid7 содержится информация об уязвимости CVE-2024-4040 и данные об успешных атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2❤‍🔥1🔥1
Всех с окончанием этой бессмысленной и беспощадной рабочей недели 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁22❤‍🔥4🥰4🤣3💩1