Dans le framework web Grails, conçu pour le dĂ©veloppement d'applications web selon la paradigme MVC en Java, Groovy et d'autres langages pour la JVM, une vulnĂ©rabilitĂ© a Ă©tĂ© dĂ©couverte, permettant d'exĂ©cuter Ă distance son propre code dans l'environnement oĂč l'application web s'exĂ©cute. L'exploitation de la vulnĂ©rabilitĂ© se fait par l'envoi d'une requĂȘte spĂ©cialement formulĂ©e, donnant accĂšs au ClassLoader Ă l'attaquant. Le problĂšme est causĂ© par un dĂ©faut dans la logique de liaison de donnĂ©es (data-binding), utilisĂ©e tant lors de la crĂ©ation d'objets que lors de la liaison manuelle via bindData. Ce problĂšme a Ă©tĂ© corrigĂ© dans les versions 3.3.15, 4.1.1, 5.1.9 et 5.2.1.
On peut également signaler une vulnérabilité dans le module Ruby tzinfo, permettant de charger le contenu de n'importe quel fichier, selon les droits d'accÚs de l'application ciblée. La vulnérabilité est liée à l'absence de vérification appropriée concernant l'utilisation de caractÚres spéciaux dans le nom de fuseau horaire, spécifié dans la méthode TZInfo::Timezone.get. Le problÚme affecte les applications transmettant des données externes non vérifiées à TZInfo::Timezone.get. Par exemple, pour lire le fichier /tmp/payload, on peut spécifier une valeur telle que « foo\n/..../..../tmp/payload ».
Source : opennet.ru
