Vulnérabilités dans Redis, Ghostscript, Asterisk et Parse Server

Plusieurs vulnérabilités récemment découvertes :

  • CVE-2022-24834 — une vulnĂ©rabilitĂ© dans la base de donnĂ©es Redis, permettant de provoquer un dĂ©passement de tampon dans les bibliothĂšques cjson et cmsgpack lors de l'exĂ©cution d'un script spĂ©cialement conçu en Lua. Potentiellement, cette vulnĂ©rabilitĂ© peut mener Ă  l'exĂ©cution Ă  distance de code sur le serveur. Le problĂšme apparaĂźt Ă  partir de Redis 2.6 et a Ă©tĂ© corrigĂ© dans les versions 7.0.12, 6.2.13 et 6.0.20. Comme solution de contournement, il est possible d'interdire aux utilisateurs de Redis d'exĂ©cuter les commandes EVAL et EVALSHA via les ACL.
  • CVE-2023-36824 est une vulnĂ©rabilitĂ© dans la base de donnĂ©es Redis, entraĂźnant un dĂ©passement de tampon lors du traitement des noms de clĂ©s, passĂ©s via les commandes COMMAND GETKEYS ou COMMAND GETKEYSANDFLAGS, ainsi que des listes de clĂ©s dans les rĂšgles ACL. Potentiellement, cette vulnĂ©rabilitĂ© peut mener Ă  l'exĂ©cution Ă  distance de code sur le serveur. Le problĂšme n'apparaĂźt que dans la branche 7.0.x et a Ă©tĂ© corrigĂ© dans la version 7.0.12.
  • CVE-2022-23537 — une vulnĂ©rabilitĂ© dans la plateforme de communication Asterisk, entraĂźnant un dĂ©passement de tampon lors de l'analyse serveur de messages STUN spĂ©cialement conçus, contenant un attribut inconnu. Le problĂšme apparaĂźt lors de l'utilisation des protocoles ICE ou WebRTC dans Asterisk. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans les versions 16.30.1, 18.18.1, 19.8.1 et 20.3.1.
  • CVE-2023-36664 — une vulnĂ©rabilitĂ© dans Ghostscript, un ensemble d'outils pour le traitement, la conversion et la gĂ©nĂ©ration de documents aux formats PostScript et PDF, permettant d'exĂ©cuter du code arbitraire lors de l'ouverture de documents spĂ©cialement conçus au format PostScript. Le problĂšme est causĂ© par un traitement incorrect des noms de fichiers commençant par le caractĂšre « | » ou le prĂ©fixe %pipe%. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans la version Ghostscript 10.01.2.

    Dans de nombreux environnements, Ghostscript est appelĂ© lors de la crĂ©ation de miniatures sur le bureau ou lors de l'indexation en arriĂšre-plan des donnĂ©es, de sorte que pour attaquer, il suffit parfois de tĂ©lĂ©charger un fichier contenant l'exploit ou de visualiser le rĂ©pertoire contenant celui-ci dans Nautilus. Une attaque sur les systĂšmes serveurs peut ĂȘtre organisĂ©e via des gestionnaires d'images basĂ©s sur les paquets ImageMagick et GraphicsMagick, qui appellent Ghostscript lors du transfert de fichiers JPEG ou PNG, dans lesquels au lieu d'une image se trouve du code PostScript (ce type de fichier sera traitĂ© dans Ghostscript, car le type MIME est reconnu par le contenu et non pas en s'appuyant sur l'extension).

  • CVE-2023-36475 — vulnĂ©rabilitĂ© dans Parse Server, le backend de Node.js fonctionnant avec le framework web Express, permettant l'exĂ©cution Ă  distance de code sur le serveur. Cette vulnĂ©rabilitĂ© permet d'utiliser la mĂ©thode de pollution de prototype des objets JavaScript (« prototype pollution ») pour exĂ©cuter son propre code via le parser BSON de MongoDB. La vulnĂ©rabilitĂ© a Ă©tĂ© classĂ©e avec un niveau de dangerositĂ© de 9,8 sur 10. Le problĂšme a Ă©tĂ© corrigĂ© dans les mises Ă  jour parse-server 5.5.2 et 6.2.1.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster