R keele teostuse haavatavus, mis vÔimaldab koodi tÀitmist rds ja rdx failide töötlemise kÀigus

R-programmeerimise pĂ”hiversioonis, mis on suunatud statistilise töötlemise, andmeanalĂŒĂŒsi ja visualiseerimise probleemide lahendamisele, on avastatud kriitiline haavatavus (CVE-2024-27322), mis viib koodi tĂ€itmisele, kui dekodeeritakse kontrollimata andmeid. Haavatavust saab kasutada spetsiaalselt vormindatud failide töötlemisel RDS (R Data Serialization) ja RDX formaatides, mida kasutatakse rakenduste vahel andmevahetuseks. Probleem on lahendatud R 4.4.0 vĂ€ljal. Pakettide vĂ€rskenduste vĂ€ljaandmist saab jĂ€lgida Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch ja FreeBSD lehtedel.

Haavatavus tuleneb readRDS funktsiooni tööpĂ”himĂ”ttest, mida kasutatakse RDS ja RDX formaatides failide laadimiseks, mis vĂ”imaldavad edastada R-sari objekte töötlemiseks teisele sĂŒsteemile. Siseerimine vĂ”imaldab jÀÀdvustada olekuid ja jagada andmestikke programmidest. RDS formaat vĂ”imaldab hoida ĂŒhte objekti, samas kui RDX formaat koos RDB failidega vĂ”imaldab edastada mitme objekti andmeid. Probleem on seotud sellega, et RDS formaat toetab objekti koodi PROMSXP, mis on seotud Promise tĂŒĂŒbiga, mida kasutatakse vĂ€ljendite mÀÀratlemiseks, mis kĂ€ivitatakse asĂŒnkroonselt, kasutades seotud vÀÀrtusi.

Dekodeerimise ajal kasutatakse Promise objekti mÀÀratlemiseks kolme komponenti - Promise vÀÀrtus, vĂ€ljend ja keskkond. Kui Promise tĂŒĂŒbi jaoks ei ole eelnevalt mÀÀratud arvutatud vÀÀrtust, siis arvutatakse see dekodeerimise kĂ€igus vĂ€ljendi tĂ€itmise kaudu funktsiooni „eval“ abil. Seega vĂ”ib rĂŒndaja saavutada, et R keeles tĂ€idetakse juhuslik kood, asendades selle vĂ€ljendiga, mis on seotud arvutamata vÀÀrtustega RDS vĂ”i RDX failides.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster