Vulnerabilities in the Grails web framework and Ruby module TZInfo

Grails web- raamistikus, mis on mĂ”eldud veebirakenduste arendamiseks MVC paradigmaga Java, Groovy ja teiste JVM-i keeltes, leiti haavatavus, mis vĂ”imaldab kaugelt kĂ€ivitada teie koodi keskkonnas, kus veebirakendus töötab. Haavatavuse Ă€rakasutamine toimub spetsiaalselt vormindatud pĂ€ringu saatmise kaudu, mis annab rĂŒndajale juurdepÀÀsu ClassLoaderile. Probleem tuleneb andmete sidumise (data-binding) loogika puudulikust rakendamisest, mis on vajalik objektide loomisel ja manu sidumisel bindData abil. Probleem on lahendatud versioonides 3.3.15, 4.1.1, 5.1.9 ja 5.2.1.

Lisaks vĂ”ib mĂ€rkida ka Ruby mooduli tzinfo haavatavust, mis vĂ”imaldab laadida iga faili sisu vastavalt rĂŒndava rakenduse Ă”igustele. Haavatavus on seotud piisava kontrolli puudumisega erimĂ€rkide kasutamise ĂŒle ajavööndi nime puhul, mis on mÀÀratud meetodis TZInfo::Timezone.get. Probleem mĂ”jutab rakendusi, mis edastavad TZInfo::Timezone.get-le kontrollimata vĂ€liseid andmeid. NĂ€iteks faili /tmp/payload lugemiseks vĂ”ib mÀÀrata vÀÀrtuse nagu „foo\n/..//..//..//tmp/payload”.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster