En el framework web Grails, diseñado para el desarrollo de aplicaciones web según la paradigma MVC en Java, Groovy y otros lenguajes para JVM, se ha identificado una vulnerabilidad que permite ejecutar código de forma remota en el entorno donde se ejecuta la aplicación web. La explotación de la vulnerabilidad se realiza mediante el envío de una solicitud especialmente diseñada, que brinda al atacante acceso al ClassLoader. El problema se debe a una omisión en la lógica de vinculación de datos (data-binding), que se utiliza tanto al crear objetos como en la vinculación manual mediante bindData. El problema ha sido resuelto en las versiones 3.3.15, 4.1.1, 5.1.9 y 5.2.1.
Además, se puede destacar una vulnerabilidad en el módulo Ruby tzinfo, que permite cargar el contenido de cualquier archivo, según lo permitan los permisos de acceso de la aplicación atacada. La vulnerabilidad está relacionada con la falta de una verificación adecuada del uso de caracteres especiales en el nombre de la zona horaria especificada en el método TZInfo::Timezone.get. El problema afecta a las aplicaciones que pasan datos externos no verificados a TZInfo::Timezone.get. Por ejemplo, para leer el archivo /tmp/payload se puede especificar un valor como "foo\n/..../..../..../tmp/payload".
Fuente: opennet.ru
