Haavatavused Node.js-s ja libuv-s

Saadaval on Node.js serveri JavaScript platvormi versioonid 21.6.2, 20.11.1, 18.19.1, kus on lahendatud 8 haavatavust, millest 4 on kõrge ohtlikkusega:

  • CVE-2024-21892 — vähemprivileegitud kasutaja võimalus sisestada koodi, mis pärib laienenud privileege, millega tööprotsess töötab. Haavatavus tuleneb tõrgest erandi rakenduses, mis võimaldab vähemprivileegitud kasutaja määratud keskkonnamuutujate töötlemist laienenud privileegide ajal. Erand oli mõeldud andma õigusi ainult CAP_NET_BIND_SERVICE’ile, kuid tõrke tõttu kehtis see ka teistele õigustele (capabilities).
  • CVE-2024-22019 — teenuse kättesaamatuks muutmine ressursside ammendamiste kaudu (CPU koormus ja ribalaiuse tarbimine) lõimeeritud HTTP-serveri poolt spetsiaalselt vormindatud chunked-päringute töötlemisel, mis põhjustab ühe ühenduse kaudu piiramatu arvu baitide lugemist.
  • CVE-2024-21896 — põhikaustast väljumine failiteede kaudu. Haavatavus võimaldab failiteede normaliseerimise ületamist path.resolve() abil, kui teed edastatakse Buffer'i klassi kaudu. Sellise tee saamiseks viiakse pärast kontrollimist ellu meetod Buffer.from(), kuid rakenduses võib kasutada kutset Buffer.prototype.utf8Write, mis põhjustab sisu muutmist path.resolve() täitmise etapis ja haavatavuse tekkimist.
  • CVE-2024-22017 — setuid() kutse ei tühistanud kõiki privileege. Konkreetsemalt, setuid() ei mõjuta io_uring'i operatsioone, mis kasutatakse libuv-s, kui need on initsialiseeritud enne setuid() kutset.
  • CVE-2023-46809 — haavatavus API's privateDecrypt(), mis võimaldab Marvin'i rünnakut RSA dekrüptimiseks ajatehingute põhjal.
  • CVE-2024-21891 — õiguste mudeli ümbersuunamine kohandatud failiteede normaliseerimise töötlejate kasutamisel.
  • CVE-2024-21890 — vale maskide töötlemine parameetrites „—allow-fs-read“ ja „—allow-fs-write“. Näiteks „—allow-fs-read=/home/node/.ssh/*.pub“ annab juurdepääsu kogu „.ssh/“ sisu jagamise asemel ainult „.pub“ laiendiga failidele, kuna mask „*“ töödeldakse kui tee viimane element.
  • CVE-2024-22025 — teenuse kättesaamatuks muutmine ressursside ammendamiste kaudu tihendatud andmete dekodeerimise ajal Brotli formaadis, mis saadakse fetch() kutse kaudu.

Samuti on ilmunud Node.js-is kasutatava libuv 1.48.0 versiooni väljalase, mida kasutatakse ühenduste mitmeülesanne töötlemises ja asünkroonse sisendi/väljundi käsitluses. Lisaks Node.js-le kasutatakse seda ka BIND 9 ja Knot DNS DNS-serverites, HTTP-serveris H2O, Lua-raamistiku Luvit, MoarVM, Julia keeles ja Python raamistiku uvloop. Uues versioonis on lahendatud haavatavus (CVE-2024-24806), mis ilmneb projektides, mis kasutavad libuv, ja võimaldab SSRF (Server-side request forgery) rünnakut, et pääseda juurde sisemisele API-le. Haavatavus tuleneb hostinime kärpimisest funktsiooniga uv_getaddrinfo() enne domeeni lahendamist funktsiooniga getaddrinfo(), mis võib viia vale kindlaksmääramiseni ja kontrollide ümbersuunamiseni. Näiteks teenused nagu MySpace, mis loovad alamdomeene nagu „username.example.com“, võivad olla rünnatavad, kui kasutatakse pikka kasutajanime. virtuaalmasinas Ilmus ka värskendus Node.js-i HTTP-klientile undici 5.28.3, mis lahendas haavatavuse (CVE-2024-24758), mis tekkis HTTP-peakirja Proxy-Authorization puhastamise puudumise tõttu päringute suunamisel. IP-aadressid Saadaval on Node.js serveri JavaScript platvormi versioonid 21.6.2, 20.11.1, 18.19.1, kus on lahendatud 8 haavatavust, millest 4 on kõrge ohtlikkusega: CVE-2024-21892 - vähemprivileegitud kasutaja võimalus sisestada koodi, mis pärib laienenud privileege, millega tööprotsess töötab. Haavatavus tuleneb tõrgest erandi rakenduses, mis võimaldab vähemprivileegitud kasutaja määratud keskkonnamuutujate töötlemist laienenud privileegide ajal. Erand

🥇Node.js ja libuv haavatavused | ProHoster

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster