Haavatavused Cargo pakihalduris, mida kasutatakse Rust keeles projektides

Cargo pakettihalduris, mida kasutatakse Rusti projektide pakettide haldamiseks ja koostamiseks, on tuvastatud kaks haavatavust, mis võivad ilmneda spetsiaalselt vormistatud pakettide laadimisel kolmandate osapoolte hoidlatest (väidetavalt ei ole see probleem puudutanud ametliku crates.io hoidla kasutajaid). Esimene haavatavus (CVE-2022-36113) võimaldab kirjutada üle kahte esimest bitti igas failis, kui praegused juurdepääsu õigused seda lubavad. Teine haavatavus (CVE-2022-36114) võib olla kasutatav ketta vaba ruumi ammendamiseks.

Haavatavused likvideeritakse Rust 1.64 versioonis, mis on kavandatud 22. septembriks. Haavatustele on antud madal ohtlikkuse tase, kuna sarnast kahju on võimalik tekitada, kasutades kontrollimata pakette kolmandate osapoolte hoidlatest, luba andes paketis olevate koostamisfailide või protseduursete makrode käitusviiside tavapärase funktsionaalsuse abil. Nimetatud probleemid erinevad siiski selle poolest, et nende ärakasutamine toimub paketi avamisel pärast laadimist (ilma koostamiseta).

Eelkõige, pärast paketi laadimist, dekompresseerib cargo selle sisu kausta ~/.cargo ja salvestab dekompressiooni eduka toimimise .cargo-ok faili. Esmase haavatavuse olemus on see, et paketi looja võib asetada symbolilise lingi nimega .cargo-ok, mis toob kaasa teksti „ok” kirjutamise failile, millele link viitab.

Teine haavatavus tuleneb piirangute puudumisest ekstrakteeritavate arhiviandmete suurusele, mida saab kasutada „zip-pommide” loomiseks (arhivis võivad olla andmed, mis võimaldavad saavutada maksimaalset zip formaadi tihendussuhte - umbes 28 miljonit korda, sellisel juhul toob näiteks spetsiaalselt ette valmistatud 10 MB suurune zip-fail kaasa umbes 281 TB andmete dekompressiooni).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster