Haavatavused Redis, Ghostscript, Asterisk ja Parse Server

MÔned hiljuti avastatud ohtlikud haavatavused:

  • CVE-2022-24834 — haavatavus Redis andmebaasis, mis vĂ”imaldab kasvatada puhvrit cjson ja cmsgpack teegi kĂ€ivitamisel spetsiaalsete Lua skriptide korral. Potentsiaalselt vĂ”ib see haavatavus viia kaugel asuva koodi tĂ€itmiseni. serveris. Probleem ilmneb alates Redis versioonist 2.6 ja on kĂ”rvaldatud versioonides 7.0.12, 6.2.13 ja 6.0.20. Kaitseks vĂ”ib ACL kaudu keelata Redis kasutajatel kĂ€ivitada kĂ€ske EVAL ja EVALSHA.
  • CVE-2023-36824 — haavatavus Redis andmebaasis, mis toob kaasa puhvri ĂŒlevoolu, kui töödeldakse vĂ”tme nimesid, mis on saadetud kĂ€skudega COMMAND GETKEYS vĂ”i COMMAND GETKEYSANDFLAGS, samuti vĂ”tme loendeid ACL reeglites. Potentsiaalselt vĂ”ib see haavatavus viia kaugel asuva koodi tĂ€itmiseni. Probleem ilmneb ainult haru 7.0.x puhul ja on kĂ”rvaldatud versioonis 7.0.12.
  • CVE-2022-23537 — haavatavus Asterisk suhtlusplatvormis, mis toob kaasa puhvri ĂŒlevoolu, kui analĂŒĂŒsitakse serverilt spetsiaalselt koostatud STUN sĂ”numeid, milles on mÀÀratud tundmatu atribuut. Probleem ilmneb Asteriski ICE vĂ”i WebRTC protokollide kasutamisel. Haavatavus on kĂ”rvaldatud versioonides 16.30.1, 18.18.1, 19.8.1 ja 20.3.1.
  • CVE-2023-36664 — haavatavus Ghostscriptis, dokumentide töötlemise, muutmise ja genereerimise tööriistade komplektis PostScript ja PDF formaatides, mis vĂ”imaldab tĂ€ita juhuslikku koodi, kui avatakse spetsiaalselt koostatud PostScript formaadis dokumente. Probleem on tingitud ebaĂ”igest failinimede töötlemisest, mis algavad sĂŒmbolist „|“ vĂ”i prefiksist %pipe%. Haavatavus on kĂ”rvaldatud Ghostscript versioonis 10.01.2.

    Paljudes keskkondades kutsub Ghostscript esile töölaua miniatuuride loomise vĂ”i taustandmete indekseerimise protsessi, seega mĂ”nikord piisab lihtsalt eksploitatava failiga faili ĂŒleslaadimisest vĂ”i selle katalooge Nautiluses vaatamisest. ServerisĂŒsteemide rĂŒndamiseks vĂ”ib kasutada ImageMagick ja GraphicsMagick pakette piltide töötlemiseks, mis kutsuvad Ghostscripti JPEG vĂ”i PNG-failide edastamisel, kus pildi asemel on PostScripti kood (sellist faili töödeldakse Ghostscriptis, kuna MIME-tĂŒĂŒpi tuvastatakse sisu jĂ€rgi, mitte toetudes faili laiendusele).

  • CVE-2023-36475 — haavatavus Parse Serveris, mis on Node.jsi taust, mis töötab web-raamistiku Expressiga, vĂ”imaldades kaugselt oma koodi serveris tĂ€ita. Haavatavus vĂ”imaldab rakendada JavaScripti objektide prototĂŒĂŒbi saastamise meetodit („prototype pollution”), et tĂ€ita oma koodi BSON-parseri MongoDB kaudu. Haavatusele on mÀÀratud ohtlikkuse tase 9.8 skaalal 10. Probleem on lahendatud uuendustes parse-server 5.5.2 ja 6.2.1.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster