Mitmete hiljuti avastatud ohtlike haavatavustega:
- CVE-2022-24834 — haavatavus andmebaasihaldussüsteemis Redis, mis võimaldab puhverdamise ülevoolu cjson ja cmsgpack raamatukogudes, kui täidetakse spetsiaalselt koostatud Lua skripti. Potentsiaalselt võib see haavatavus viia kaugkäitamise koodi serveris. serveril. Probleem ilmneb alates Redis 2.6 ja see on kõrvaldatud väljaannetes 7.0.12, 6.2.13 ja 6.0.20. Kaitsevaku osana võib ACL kaudu keelata Redis kasutajatele EVAL ja EVALSHA käskude täitmise.
- CVE-2023-36824 — haavatavus andmebaasihaldussüsteemis Redis, mis viib puhverdamise ülevooluni, kui töödeldakse võtmete nimesid, mis on edastatud käskude COMMAND GETKEYS või COMMAND GETKEYSANDFLAGS kaudu, samuti võtmeliste elementide loendeid ACL reeglites. Potentsiaalselt võib see haavatavus viia kaugkäitamise koodi serveris. Probleem ilmneb ainult haru 7.0.x ja on kõrvaldatud väljaandes 7.0.12.
- CVE-2022-23537 — haavatavus kommunikatsiooniplatvormis Asterisk, mis viib puhverdamise ülevooluni analüüsimisel. serveriga spetsiaalselt kujundatud STUN-sõnumid, milles on määramata atribuudid. Probleem ilmneb Asteriskis ICE või WebRTC protokollide kasutamisel. Haavatavus on kõrvaldatud väljaannetes 16.30.1, 18.18.1, 19.8.1 ja 20.3.1.
- CVE-2023-36664 — haavatavus Ghostscriptis, dokumentide töötlemise, muundamise ja genereerimise tööriistade kogum, mis võimaldab käivitada valesid koode PostScripti vormingus spetsiaalselt kujundatud dokumentide avamisel. Probleem tekib failinimede vale töötlemise tõttu, mis algavad sümbolist «|» või prefiksist %pipe%. Haavatavus on kõrvaldatud Ghostscripti versioonis 10.01.2.
Ghostscript'i kutsutakse sageli töölaual miniatuure luues või taustal andmete indekseerimise ajal, seega piisab mõnikord lihtsalt pahatahtliku faili laadimisest või selle kaudu Nautiluses kausta vaatamisest. Serverite süsteemide rünnakud võivad toimuda ka piltide töötlejate kaudu, mis põhinevad ImageMagick ja GraphicsMagick paketidel, mis kutsuvad Ghostscript'i JPEG või PNG-failide edastamisel, milles pildi asemel on PostScripti kood (sellist faili töödeldakse Ghostscript'is, kuna MIME-tüübi tuvastamine toimub sisu põhjal, mitte tuginedes laiendusele).
- CVE-2023-36475 – haavatavus Parse Server'is, Node.js tagaosas, mis töötab Express veebiraamistikuga, mis võimaldab kaugelt oma koodi serveris käivitada. Haavatavus võimaldab rakendada JavaScripti objektide prototüübi saastamise meetodit („prototype pollution”), et täita oma koodi MongoDB BSON parseri kaudu. Haavatusele on antud ohtlikkuse tase 9.8 kümnest. Probleem on lahendatud parse-server'i versioonides 5.5.2 ja 6.2.1.
Allikas: opennet.ru
