Aylıq 1 milyondan çox yüklənən Js2Py Python paketində zəiflik

Geçtiğimiz ay 1,2 milyon kez indirilen Python paketi Js2Py'de, sandbox izole edilmesini aşmaya ve özel olarak biçimlendirilmiş JavaScript verileri işlenirken sistemde kod çalıştırmaya imkan tanıyan bir güvenlik açığı (CVE-2024-28397) tespit edildi. Bu güvenlik açığı, Js2Py kullanarak JavaScript kodunu çalıştıran programlara saldırı için kullanılabilir. Düzeltme şu anda yalnızca bir yamanın biçiminde mevcuttur. Saldırı olasılığını test etmek için bir istismar prototipi hazırlanmıştır.

Js2Py paketi, JavaScript kodunu izole edilmiş bir ortamda çalıştıran bir yorumlayıcı ve dönüştürücü sağlar. virtual maşinədə veya JavaScript'i Python dilinde bir temsile dönüştürmektedir. Proje tamamen Python dilinde yazılmıştır ve üçüncü taraf JavaScript motorları kullanmaz. Pratikte bu kütüphane, JavaScript kodu ile üretilen içeriği işleyen çeşitli web indeksleme aracında, indirme sistemlerinde ve analiz araçlarında kullanılmaktadır.

Güvenlik açığından etkilenen uygulamalar arasında, çevrimiçi hizmetlerden kitap indirmek için kullanılan Lightnovel Crawler (farklı formatlarda çevrimdışı okumak için kayıt yapma) ve CDN Cloudflare'de botlardan korunma sayfalarını otomatik olarak aşmaya yarayan cloudscraper ve JavaScript ile üretilen sayfaları işleyen pyLoad (indirme yöneticisi) bulunmaktadır. Bu uygulamalarda özel olarak biçimlendirilmiş JavaScript içeriği işlendiğinde, bir saldırgan sistem düzeyinde rastgele kod çalıştırma imkanı elde edebilir.

Güvenlik açığı, js2py içindeki global bir değişkenin gerçekleştirilmesinde bulunmaktadır; bu değişken, izole ortamda çalışan JavaScript kodundan Python nesnesine referans almaya olanak tanır; js2py.disable_pyimport() metodunun Python nesnelerinin içe aktarımını devre dışı bırakmak için çağrılmasına rağmen. Saldırgan, sistemde rastgele kod çalıştırmak amacıyla subprocess Python modülünden Popen nesnesine erişim sağlamak için bu güvenlik açığını kullanabilir. İlginç bir şekilde, açık giderme değişikliği 1 Mart'ta Js2Py projesine gönderilmiştir, ancak üç buçuk ay içinde henüz kabul edilmemiştir.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster