Plusieurs vulnérabilités récemment découvertes :
- CVE-2022-24834 â une vulnĂ©rabilitĂ© dans la base de donnĂ©es Redis, permettant de provoquer un dĂ©passement de tampon dans les bibliothĂšques cjson et cmsgpack lors de l'exĂ©cution d'un script spĂ©cialement conçu en Lua. Potentiellement, cette vulnĂ©rabilitĂ© peut mener Ă l'exĂ©cution Ă distance de code sur le serveur. Le problĂšme apparaĂźt Ă partir de Redis 2.6 et a Ă©tĂ© corrigĂ© dans les versions 7.0.12, 6.2.13 et 6.0.20. Comme solution de contournement, il est possible d'interdire aux utilisateurs de Redis d'exĂ©cuter les commandes EVAL et EVALSHA via les ACL.
- CVE-2023-36824 est une vulnérabilité dans la base de données Redis, entraßnant un dépassement de tampon lors du traitement des noms de clés, passés via les commandes COMMAND GETKEYS ou COMMAND GETKEYSANDFLAGS, ainsi que des listes de clés dans les rÚgles ACL. Potentiellement, cette vulnérabilité peut mener à l'exécution à distance de code sur le serveur. Le problÚme n'apparaßt que dans la branche 7.0.x et a été corrigé dans la version 7.0.12.
- CVE-2022-23537 â une vulnĂ©rabilitĂ© dans la plateforme de communication Asterisk, entraĂźnant un dĂ©passement de tampon lors de l'analyse serveur de messages STUN spĂ©cialement conçus, contenant un attribut inconnu. Le problĂšme apparaĂźt lors de l'utilisation des protocoles ICE ou WebRTC dans Asterisk. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans les versions 16.30.1, 18.18.1, 19.8.1 et 20.3.1.
- CVE-2023-36664 â une vulnĂ©rabilitĂ© dans Ghostscript, un ensemble d'outils pour le traitement, la conversion et la gĂ©nĂ©ration de documents aux formats PostScript et PDF, permettant d'exĂ©cuter du code arbitraire lors de l'ouverture de documents spĂ©cialement conçus au format PostScript. Le problĂšme est causĂ© par un traitement incorrect des noms de fichiers commençant par le caractĂšre « | » ou le prĂ©fixe %pipe%. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans la version Ghostscript 10.01.2.
Dans de nombreux environnements, Ghostscript est appelĂ© lors de la crĂ©ation de miniatures sur le bureau ou lors de l'indexation en arriĂšre-plan des donnĂ©es, de sorte que pour attaquer, il suffit parfois de tĂ©lĂ©charger un fichier contenant l'exploit ou de visualiser le rĂ©pertoire contenant celui-ci dans Nautilus. Une attaque sur les systĂšmes serveurs peut ĂȘtre organisĂ©e via des gestionnaires d'images basĂ©s sur les paquets ImageMagick et GraphicsMagick, qui appellent Ghostscript lors du transfert de fichiers JPEG ou PNG, dans lesquels au lieu d'une image se trouve du code PostScript (ce type de fichier sera traitĂ© dans Ghostscript, car le type MIME est reconnu par le contenu et non pas en s'appuyant sur l'extension).
- CVE-2023-36475 â vulnĂ©rabilitĂ© dans Parse Server, le backend de Node.js fonctionnant avec le framework web Express, permettant l'exĂ©cution Ă distance de code sur le serveur. Cette vulnĂ©rabilitĂ© permet d'utiliser la mĂ©thode de pollution de prototype des objets JavaScript (« prototype pollution ») pour exĂ©cuter son propre code via le parser BSON de MongoDB. La vulnĂ©rabilitĂ© a Ă©tĂ© classĂ©e avec un niveau de dangerositĂ© de 9,8 sur 10. Le problĂšme a Ă©tĂ© corrigĂ© dans les mises Ă jour parse-server 5.5.2 et 6.2.1.
Source : opennet.ru
