Vulnerabilidades en Redis, Ghostscript, Asterisk y Parse Server

Vulnerabilidades recientemente detectadas:

  • CVE-2022-24834 — vulnerabilidad en la base de datos Redis que permite un desbordamiento de búfer en las bibliotecas cjson y cmsgpack al ejecutar un script malicioso en Lua. Potencialmente, esta vulnerabilidad podría permitir la ejecución remota de código en servidor. El problema se manifiesta a partir de Redis 2.6 y se ha solucionado en las versiones 7.0.12, 6.2.13 y 6.0.20. Como solución provisional, se puede evitar que los usuarios de Redis ejecuten los comandos EVAL y EVALSHA a través de ACL.
  • CVE-2023-36824 — vulnerabilidad en la base de datos Redis que causa un desbordamiento de búfer al procesar nombres de claves enviados a través de los comandos COMMAND GETKEYS o COMMAND GETKEYSANDFLAGS, así como listas de claves en las reglas de ACL. Potencialmente, esta vulnerabilidad podría permitir la ejecución remota de código en el servidor. El problema solo se manifiesta en la rama 7.0.x y se ha solucionado en la versión 7.0.12.
  • CVE-2022-23537 — vulnerabilidad en la plataforma de comunicación Asterisk que provoca un desbordamiento de búfer al analizar el servidor mensajes STUN malformados que contienen un atributo desconocido. El problema se manifiesta al utilizar protocolos ICE o WebRTC en Asterisk. La vulnerabilidad ha sido corregida en las versiones 16.30.1, 18.18.1, 19.8.1 y 20.3.1.
  • CVE-2023-36664 — vulnerabilidad en Ghostscript, un conjunto de herramientas para procesar, convertir y generar documentos en formatos PostScript y PDF, que permite la ejecución de código arbitrario al abrir documentos malformados en formato PostScript. El problema se debe a un manejo incorrecto de los nombres de archivos que comienzan con el carácter «|» o con el prefijo %pipe%. La vulnerabilidad se ha solucionado en la versión Ghostscript 10.01.2.

    En muchos entornos, Ghostscript se invoca durante la creación de miniaturas en el escritorio o durante la indexación en segundo plano, por lo que en ocasiones basta con cargar un archivo con un exploit o visualizar el directorio que lo contiene en Nautilus. Un ataque a los sistemas del servidor puede organizarse a través de controladores de imágenes basados en ImageMagick y GraphicsMagick, que invocan Ghostscript al procesar archivos JPEG o PNG que contienen código PostScript en lugar de una imagen (dicha archivo será procesado por Ghostscript, ya que el tipo MIME se reconoce por su contenido, no confiando en la extensión).

  • CVE-2023-36475 — vulnerabilidad en Parse Server, el backend de Node.js que trabaja con el framework web Express, que permite la ejecución remota de código en el servidor. La vulnerabilidad permite aplicar el método de contaminación de prototipo de objetos JavaScript («prototype pollution») para ejecutar su código a través del analizador BSON de MongoDB. Se asignó un nivel de gravedad de 9.8 sobre 10 a esta vulnerabilidad. El problema ha sido resuelto en las actualizaciones parse-server 5.5.2 y 6.2.1.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster