Haavatavus Python-paketis Js2Py, mida laaditakse alla üle miljoni korra kuus

Python pakettis Js2Py, mis laaditi eelmisel kuul alla 1,2 miljonit korda, avastati haavatavus (CVE-2024-28397), mis võimaldab kõrvale hiilida liiva kastist isolatsioonist ja käivitada süsteemis koodi spetsiaalselt vormindatud JavaScript andmete töötlemisel. Haavatavust saab kasutada rünnakute jaoks programmide vastu, mis kasutavad Js2Py JavaScript koodi täitmiseks. Parandus on praegu saadaval ainult patachina. Rünnakuvõimekuse kontrollimiseks on loodud eksploiti prototüüp.

Js2Py pakett rakendab JavaScripti tõlkijat ja interpreteerijat, mis võimaldab täita JavaScripti koodi isoleeritud. virtuaalses masinas või tõlkida JavaScripti Pythonisse. Projekt on täielikult kirjutatud Pythonis ja ei kasuta kolmanda osapoole JavaScripti mootoreid. Praktikas kasutatakse raamatukogu erinevates veebindeksijates, tõukimise süsteemides ja veebilehtede analüsaatorites, mis toetavad JavaScriptiga genereeritud sisu töötlemist.

Rakendustest, mida haavatavus mõjutab, mainitakse Lightnovel Crawlerit (tööriist raamatute allalaadimiseks veebiteenustest ja nende salvestamiseks erinevates formaatides offline-lugemiseks), cloudscraperit (automaatne kaitsenõuete ümbersõidu tööriist, mida kasutatakse CDN Cloudflare'is) ja pyLoadi (allalaadimise haldaja, mis toetab JavaScriptiga genereeritud lehtede töötlemist). Neis rakendustes spetsiaalselt vormindatud JavaScript sisu töötlemisel võib ründaja käivitada süsteemi taseme vabalt valitud koodi.

Haavatavus esineb js2py globaalset muutuja implementatsioonis, mis võimaldab pääseda Python objekti viideti isoleeritud keskkonna JavaScripti koodist, vaatamata js2py.disable_pyimport() meetodi väljakutsele, et keelata Python objektide importimine. Vabalt valitud koodi käivitamiseks süsteemis võib ründaja kasutada haavatavust, et pääseda Python alamsüsteemi subprocess objekti Popen. Tähelepanuväärne on, et haavatavuse likvideerimise muudetud versioon saadeti Js2Py projektile 1. märtsil, kuid kolme ja poole kuu jooksul ei ole seda vastu võetud.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster