Уязвимости във VS Code, Grafana, GNU Emacs ΠΈ Apache Fineract

Няколко наскоро ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимости:

  • Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2022-41034) Π² Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€Π° Π½Π° Visual Studio Code (VS Code), която позволява изпълнСниС Π½Π° ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΎΡ‚Π²ΠΎΡ€ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ°, ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½Π° ΠΎΡ‚ Ρ…Π°ΠΊΠ΅Ρ€. ΠšΠΎΠ΄ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС изпълнСн ΠΈΠ»ΠΈ Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° Π½Π° VS Code, ΠΈΠ»ΠΈ Π½Π° всяка Π΄Ρ€ΡƒΠ³Π° машина, ΡΠ²ΡŠΡ€Π·Π°Π½Π° с VS Code, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ функцията Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½Π΅. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ прСдставлява Π½Π°ΠΉ-голяма опасност Π·Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° ΡƒΠ΅Π± вСрсията Π½Π° VS Code ΠΈ Π±Π°Π·ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π½Π° нСя ΡƒΠ΅Π± Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ΠΈ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ GitHub Codespaces ΠΈ github.dev.

    Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ способността Π΄Π° сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ Π²Ρ€ΡŠΠ·ΠΊΠΈ към услугата β€žΠΊΠΎΠΌΠ°Π½Π΄Π°:β€œ Π·Π° отварянС Π½Π° ΠΏΡ€ΠΎΠ·ΠΎΡ€Π΅Ρ† с Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π» ΠΈ изпълнСниС Π½Π° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π² Π½Π΅Π³ΠΎ, ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Jypiter Notebook Π² Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€Π°, ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ΠΈ ΠΎΡ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€ ΠΎΡ‚ нападатСля (външни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ β€ž.ipynbβ€œ Π±Π΅Π· Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π΅Π½ΠΈΡ сС отварят Π² Ρ€Π΅ΠΆΠΈΠΌ β€žisTrustedβ€œ, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° Π½Π° β€žcommand:β€œ).

  • Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° уязвимост Π² тСкстовия Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ Π½Π° GNU Emacs (CVE-2022-45939), ΠΊΠΎΠΉΡ‚ΠΎ позволява ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΏΡ€ΠΈ отварянС Π½Π° Ρ„Π°ΠΉΠ» с ΠΊΠΎΠ΄, Ρ‡Ρ€Π΅Π· замСстванС Π½Π° спСциални Π·Π½Π°Ρ†ΠΈ Π² ΠΈΠΌΠ΅Ρ‚ΠΎ, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΎ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° инструмСнтариума ctags.
  • Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° уязвимост (CVE-2022-31097) Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° визуализация Π½Π° Π΄Π°Π½Π½ΠΈ с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄ Grafana, която ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° JavaScript ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС ΠΏΠΎΠΊΠ°Π·Π²Π° извСстиС Ρ‡Ρ€Π΅Π· систСмата Π·Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ Grafana. НападатСл с ΠΏΡ€Π°Π²Π° Π½Π° Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²ΠΈ спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ интСрфСйса Π½Π° Grafana с администраторски ΠΏΡ€Π°Π²Π°, Π°ΠΊΠΎ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€ΡŠΡ‚ ΠΊΠ»ΠΈΠΊΠ½Π΅ Π²ΡŠΡ€Ρ…Ρƒ Ρ‚Π°Π·ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ°. Уязвимостта Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° във вСрсии Π½Π° Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 ΠΈ 8.3.10.
  • Уязвимост (CVE-2022-46146) Π² Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° с инструмСнти Π·Π° СкспортиранС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° създаванС Π½Π° СкспортСри Π½Π° ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΠΈ Π·Π° Prometheus. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π²ΠΈ позволява Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ основното удостовСряванС.
  • Уязвимост (CVE-2022-44635) Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° финансови услуги Apache Fineract, която позволява Π½Π° Π½Π΅ΡƒΠΏΡŠΠ»Π½ΠΎΠΌΠΎΡ‰Π΅Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΄Π° постигнС ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ липсата Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ Π΅ΠΊΡ€Π°Π½ΠΈΡ€Π°Π½Π΅ Π½Π° Π·Π½Π°Ρ†ΠΈΡ‚Π΅ ".." Π² ΠΏΡŠΡ‚ΠΈΡ‰Π°Ρ‚Π°, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½ΠΈ ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Уязвимостта бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° във вСрсии Π½Π° Apache Fineract 1.7.1 ΠΈ 1.8.1.
  • Уязвимост (CVE-2022-46366) Π² Ρ€Π°ΠΌΠΊΠ°Ρ‚Π° Π½Π° Apache Tapestry Java, която позволява ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° пСрсонализиран ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ са дСсСриализирани. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява само Π² стария ΠΊΠ»ΠΎΠ½ Π½Π° Apache Tapestry 3.x, ΠΊΠΎΠΉΡ‚ΠΎ Π²Π΅Ρ‡Π΅ Π½Π΅ сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°.
  • Уязвимости Π² доставчицитС Π½Π° Apache Airflow към Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) ΠΈ Spark (CVE-2022-40954), Π²ΠΎΠ΄Π΅Ρ‰ΠΈ Π΄ΠΎ дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ Ρ‡Ρ€Π΅Π· ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π½ΠΎ Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈΠ»ΠΈ замСстванС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° Π² контСкста Π½Π° изпълнСниС Π½Π° Π·Π°Π΄Π°Π½ΠΈΠ΅, Π±Π΅Π· Π΄Π° ΠΈΠΌΠ°Ρ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π·Π° запис Π΄ΠΎ DAG Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€