Haavatavused Cargo pakihalduris, mida kasutatakse Rust keeles projektides

Cargo pakettihalduris, mida kasutatakse Rusti projektide pakettide haldamiseks ja koostamiseks, on tuvastatud kaks haavatavust, mis vĂ”ivad ilmneda spetsiaalselt vormistatud pakettide laadimisel kolmandate osapoolte hoidlatest (vĂ€idetavalt ei ole see probleem puudutanud ametliku crates.io hoidla kasutajaid). Esimene haavatavus (CVE-2022-36113) vĂ”imaldab kirjutada ĂŒle kahte esimest bitti igas failis, kui praegused juurdepÀÀsu Ă”igused seda lubavad. Teine haavatavus (CVE-2022-36114) vĂ”ib olla kasutatav ketta vaba ruumi ammendamiseks.

Haavatavused likvideeritakse Rust 1.64 versioonis, mis on kavandatud 22. septembriks. Haavatustele on antud madal ohtlikkuse tase, kuna sarnast kahju on vÔimalik tekitada, kasutades kontrollimata pakette kolmandate osapoolte hoidlatest, luba andes paketis olevate koostamisfailide vÔi protseduursete makrode kÀitusviiside tavapÀrase funktsionaalsuse abil. Nimetatud probleemid erinevad siiski selle poolest, et nende Àrakasutamine toimub paketi avamisel pÀrast laadimist (ilma koostamiseta).

EelkĂ”ige, pĂ€rast paketi laadimist, dekompresseerib cargo selle sisu kausta ~/.cargo ja salvestab dekompressiooni eduka toimimise .cargo-ok faili. Esmase haavatavuse olemus on see, et paketi looja vĂ”ib asetada symbolilise lingi nimega .cargo-ok, mis toob kaasa teksti „ok” kirjutamise failile, millele link viitab.

Teine haavatavus tuleneb piirangute puudumisest ekstrakteeritavate arhiviandmete suurusele, mida saab kasutada „zip-pommide” loomiseks (arhivis vĂ”ivad olla andmed, mis vĂ”imaldavad saavutada maksimaalset zip formaadi tihendussuhte - umbes 28 miljonit korda, sellisel juhul toob nĂ€iteks spetsiaalselt ette valmistatud 10 MB suurune zip-fail kaasa umbes 281 TB andmete dekompressiooni).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster