Уязвимости в Redis, Ghostscript, Asterisk и Parse Server

Няколко наскоро открити опасни уязвимости:

  • CVE-2022-24834 — уязвимост в СУБД Redis, позволяваща предизвикването на препълване на буфера в библиотеките cjson и cmsgpack при изпълнението на специално подготвен скрипт на езика Lua. Потенциално, уязвимостта може да доведе до отдалечено изпълнение на код на сървър. Проблемът се проявява от Redis 2.6 и е отстранен в версиите 7.0.12, 6.2.13 и 6.0.20. Като обходен метод за защита може чрез ACL да се забрани на потребителите на Redis да изпълняват команди EVAL и EVALSHA.
  • CVE-2023-36824 — уязвимост в СУБД Redis, която води до препълване на буфера при обработка на имена на ключове, предадени чрез командите COMMAND GETKEYS или COMMAND GETKEYSANDFLAGS, както и списъци на ключове в правилата на ACL. Потенциално, уязвимостта може да предизвика отдалечено изпълнение на код на сървъра. Проблемът се проявява само в клон 7.0.x и е коригиран в версия 7.0.12.
  • CVE-2022-23537 — уязвимост в комуникационната платформа Asterisk, която води до препълване на буфера при анализиране на сървъра. специално форматирани съобщения STUN, в които е посочен неизвестен атрибут. Проблемът произтича от използването на протоколите ICE или WebRTC в Asterisk. Уязвимостта е коригирана в версиите 16.30.1, 18.18.1, 19.8.1 и 20.3.1.
  • CVE-2023-36664 — уязвимост в Ghostscript, набор от инструменти за обработка, преобразуване и генериране на документи във формати PostScript и PDF, позволяваща изпълнението на произволен код при отварянето на специално форматирани документи в PostScript. Проблемът е причинен от неправилната обработка на имена на файлове, започващи със символа «|» или префикса %pipe%. Уязвимостта е коригирана в версия Ghostscript 10.01.2.

    В много среди Ghostscript се извиква в процеса на създаване на миниатюри на работния плот или при фоново индексиране на данни, така че за атака понякога е достатъчно просто да се зареди файл с експлойт или да се разгледа каталог с него в Nautilus. Атака на сървърни системи може да се организира чрез обработчици на изображения на базата на пакети ImageMagick и GraphicsMagick, които извикват Ghostscript при предаване на JPEG или PNG файлове, в които вместо изображение се намира PostScript код (такъв файл ще бъде обработен в Ghostscript, тъй като MIME типът се разпознава по съдържанието, а не на базата на разширението).

  • CVE-2023-36475 — уязвимост в Parse Server, бекенда на Node.js, работещ с уеб фреймворка Express, позволяваща да се изпълнява свой код на сървъра от разстояние. Уязвимостта позволява да се приложи метод за замърсяване на прототипа на обекти JavaScript («prototype pollution») за изпълнение на свой код чрез BSON парсер на MongoDB. Уязвимостта има ниво на опасност 9.8 от 10. Проблемът е отстранен в обновленията parse-server 5.5.2 и 6.2.1.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster