Уязвимости в уеб-фреймворка Grails и Ruby модула TZInfo

В уеб фреймворка Grails, предназначен за изграждане на уеб приложения в съответствие с парадигмата MVC на Java, Groovy и на други езици за JVM, е открита уязвимост, която позволява дистанционно изпълнение на собствения код в средата, в която работи уеб приложението. Експлоатацията на уязвимостта се извършва чрез изпращане на специално оформена заявка, предоставяща на нападателя достъп до ClassLoader. Проблемът е причинен от недостатъчно разработена логика за свързване на данни (data-binding), която се използва както при създаването на обекти, така и при ръчно свързване с помощта на bindData. Проблемът е отстранен в версиите 3.3.15, 4.1.1, 5.1.9 и 5.2.1.

Допълнително може да се отбележи уязвимост в Ruby модула tzinfo, която позволява зареждане на съдържанието на всеки файл, в зависимост от правата за достъп на атакуваното приложение. Уязвимостта е свързана с липса на должна проверка за използване на специални символи в името на часовата зона, указана в метода TZInfo::Timezone.get. Проблемът засяга приложения, които предават непроверени външни данни в TZInfo::Timezone.get. Например, за да се прочете файлът /tmp/payload, може да се укаже стойност, подобна на «foo\n/..//..//..//tmp/payload».

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster