Grails web-raamistikus, mis on mĂ”eldud veebirakenduste arendamiseks MVC paradigma jĂ€rgi Java, Groovy ja teiste JVM-i keeltega, on avastatud haavatavus, mis vĂ”imaldab kaugel kĂ€ivitada oma koodi keskkonnas, kus veebirakendus töötab. Haavatavuse Ă€rakasutamine toimub spetsiaalselt vormindatud pĂ€ringu saatmise kaudu, mis annab rĂŒndajale ligipÀÀsu ClassLoaderile. Probleem tuleneb andmete sidumise (data-binding) loogika puudujÀÀgist, mida kasutatakse nii objektide loomisel kui ka kĂ€sitsi sidumisel bindData abil. Probleem on lahendatud versioonides 3.3.15, 4.1.1, 5.1.9 ja 5.2.1.
Lisaks vĂ”ib mainida haavatavust Ruby moodulis tzinfo, mis vĂ”imaldab laadida mis tahes faili sisu, sĂ”ltuvalt rĂŒndatava rakenduse ligipÀÀsuĂ”igustest. Haavatavus on seotud piisava kontrolli puudumisega erimĂ€rkide kasutamise ĂŒle ajavööndi nimes, mida nĂ€idatakse meetodis TZInfo::Timezone.get. Probleem mĂ”jutab rakendusi, mis edastavad TZInfo::Timezone.get-le kontrollimata vĂ€liseid andmeid. NĂ€iteks faili /tmp/payload lugemiseks vĂ”ib nĂ€idata vÀÀrtust, nagu "foo\n/..../..../..../tmp/payload".
Allikas: opennet.ru
