Turvaprobleemid VS Code’is, Grafanas, GNU Emacs’is ja Apache Fineract’is

Mõned hiljuti tuvastatud haavatavused:

  • Visual Studio Code (VS Code) redigeerijas avastati kriitiline haavatavus (CVE-2022-41034), mis võimaldab käivitada koodi, kui kasutaja avab ründealgataja ettevalmistatud lingi. Koodi saab käivitada nii VS Code'iga töötaval arvutis kui ka mis tahes muudes arvutites, mis on VS Code'ga ühendatud funktsiooni "Remote Development" kaudu. Probleem on eriti ohtlik VS Code veebiversiooni ja selle põhjal loodud veebiredaktorite, sealhulgas GitHub Codespaces ja github.dev kasutajatele.

    Haavatavus on põhjustatud teeninduslinkide "command:" töötlemise võimalusest terminali akna avamiseks ja selles ettenägematute shell-käskude täitmiseks, töötades redigeerijas spetsiaalselt vormindatud dokumentidega Jupyter Notebook formaadis, mis on laaditud veebiserver, ründealgataja kontrolli all (välist failid, millel on laiend "ipynb", avatakse ilma täiendavate kinnitusteta režiimis "isTrusted", mis võimaldab "command:" töötlemist).

  • GNU Emacs tekstiredaktoris on tuvastatud haavatavus (CVE-2022-45939), mis võimaldab käivitada käske failiga koodi avamisel, kasutades erimärgid nime all, mida töödeldakse ctags tööriista kaudu.
  • Andmete visualiseerimise avatud platvormil Grafana on tuvastatud haavatavus (CVE-2022-31097), mis võimaldab JavaScripti koodi käivitamist, kui teavitusi edastatakse Grafana Alerting süsteemi kaudu. Reditori õigustega ründaja (Editor) võib valmistada ette spetsiaalselt vormindatud lingi ja pääseda Grafana liidesele administraatori õigustega, kui administraator selle lingi kaudu siseneb. Haavatavus on kõrvaldatud Grafana versioonides 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 ja 8.3.10.
  • Exporter-toolkit teegis (CVE-2022-46146), mida kasutatakse metrikate ekspordimoodulite loomiseks Prometheusele, on tuvastatud haavatavus. Probleem võimaldab vältida baasauthentimist.
  • Haavatavus (CVE-2022-44635) finantsteenuste loomise platvormil Apache Fineract, mis võimaldab autentimata kasutajal saavutada kaugkoodi täitmist. Probleem tuleneb sümbolite «..» ebapiisavast eemaldamisest teedes, mida käsitletakse failide laadimise komponendi poolt. Haavatavus on kõrvaldatud Apache Fineract versioonides 1.7.1 ja 1.8.1.
  • Haavatavus (CVE-2022-46366) Java raamistikus Apache Tapestry, mis võimaldab kodukäitlemise saavutamist spetsiaalselt vormindatud andmete deserialiseerimise ajal. Probleem ilmneb ainult vanas Apache Tapestry 3.x haru versioonis, mida enam ei toetata.
  • Haavatavused Apache Airflow pakkujate seas Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) ja Spark (CVE-2022-40954), mis toovad kaasa kaugkoodi täitmise, laadides juhuslikke faile või asendades käske ülesannete täitmise kontekstis, ilma DAG-failide kirjutamise õigusteta.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster