Varias vulnerabilidades recientemente descubiertas:
- En el editor Visual Studio Code (VS Code) se ha detectado una vulnerabilidad crítica (CVE-2022-41034) que permite la ejecución de código al abrir un enlace preparado por un atacante. El código puede ejecutarse tanto en la computadora con VS Code como en cualquier otra computadora conectada a VS Code mediante la función de 'Desarrollo Remoto'. Este problema representa un riesgo significativo para los usuarios de la versión web de VS Code y los editores web basados en ella, incluidos GitHub Codespaces y github.dev.
La vulnerabilidad es provocada por la posibilidad de procesar enlaces de comando 'command:' para abrir una ventana de terminal y ejecutar comandos shell arbitrarios, al procesar documentos diseñados específicamente en formato Jupyter Notebook, cargados desde un servidor web, controlado por atacantes (archivos externos con la extensión '.ipynb' se abren sin confirmaciones adicionales en modo 'isTrusted', permitiendo el procesamiento de 'command:').
- En el editor de texto GNU Emacs se ha identificado una vulnerabilidad (CVE-2022-45939) que permite la ejecución de comandos al abrir un archivo de código, mediante la sustitución de caracteres especiales en el nombre, procesado con la herramienta ctags.
- En la plataforma de visualización de datos abierta Grafana se ha descubierto una vulnerabilidad (CVE-2022-31097) que permite lograr la ejecución de código JavaScript al mostrar una notificación a través del sistema de alertas de Grafana. Un atacante con privilegios de editor puede preparar un enlace diseñado específicamente y obtener acceso a la interfaz de Grafana con privilegios de administrador si el administrador sigue ese enlace. La vulnerabilidad ha sido corregida en las versiones Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 y 8.3.10.
- Vulnerabilidad (CVE-2022-46146) en la biblioteca exporter-toolkit, utilizada para crear módulos de exportación de métricas para Prometheus. El problema permite eludir la autenticación básica.
- Vulnerabilidad (CVE-2022-44635) en la plataforma para crear servicios financieros Apache Fineract, que permite a un usuario no autenticado lograr la ejecución remota de código. Este problema se debe a la falta de un escape adecuado de los caracteres '..' en las rutas procesadas por el componente de carga de archivos. La vulnerabilidad ha sido corregida en las versiones de Apache Fineract 1.7.1 y 1.8.1.
- Una vulnerabilidad (CVE-2022-46366) en el marco Java Apache Tapestry que permite la ejecución de código al deserializar datos específicamente formateados. El problema se manifiesta únicamente en la antigua rama de Apache Tapestry 3.x, que ya no cuenta con soporte.
- Vulnerabilidades en los proveedores de Apache Airflow para Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) y Spark (CVE-2022-40954), que conducen a la ejecución remota de código mediante la carga de archivos arbitrarios o la inserción de comandos en el contexto de la ejecución de tareas, sin tener acceso de escritura a los archivos DAG.
Fuente: opennet.ru
