Vulnerabilidad en la implementación del lenguaje R que permite ejecutar código al procesar archivos rds y rdx

En la implementación principal del lenguaje de programación R, orientado a la resolución de tareas de procesamiento estadístico, análisis y visualización de datos, se ha detectado una vulnerabilidad crítica (CVE-2024-27322) que permite la ejecución de código al deserializar datos no verificables. Esta vulnerabilidad puede ser explotada al procesar archivos especialmente diseñados en formatos RDS (R Data Serialization) y RDX, utilizados para el intercambio de datos entre aplicaciones. El problema ha sido solucionado en la versión R 4.4.0. Se pueden seguir las actualizaciones de paquetes en las distribuciones en las páginas de Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

La vulnerabilidad es causada por una peculiaridad en el funcionamiento de la función readRDS, utilizada para cargar archivos en formatos RDS y RDX, que permiten pasar objetos R serializados para su procesamiento en otro sistema. La serialización permite capturar el estado y intercambiar conjuntos de datos entre programas. El formato RDS permite almacenar el estado de un único objeto, mientras que el formato RDX combinado con archivos RDB permite transferir información sobre varios objetos. El problema está relacionado con el hecho de que el formato RDS admite el código objeto PROMSXP, asociado con el tipo Promise, que se utiliza para definir expresiones que se invocan de manera asíncrona al usar los valores asociados.

Durante la deserialización, para determinar el objeto Promise se utilizan tres componentes: el valor Promise, la expresión y el entorno. Si no se establece un valor previamente computado para el tipo Promise, este se calcula durante la deserialización al ejecutar la expresión mediante la función «eval». De este modo, un atacante puede lograr la ejecución de código arbitrario en el lenguaje R, sustituyendo su código en lugar de la expresión asociada a los valores no computables en los archivos RDS o RDX.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster