Vulnérabilité dans l'implémentation du langage R permettant d'exécuter du code lors du traitement de fichiers rds et rdx

Dans l'implémentation principale du langage de programmation R, axé sur la résolution de problèmes de traitement statistique, d'analyse et de visualisation des données, une vulnérabilité critique (CVE-2024-27322) a été détectée, entraînant l'exécution de code lors de la désérialisation de données non vérifiées. Cette vulnérabilité peut être exploitée lors du traitement de fichiers spécialement formatés en RDS (R Data Serialization) et RDX, utilisés pour l'échange de données entre applications. Le problème a été résolu dans la version R 4.4.0. Vous pouvez suivre la publication de mises à jour des paquets dans les distributions sur les pages Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

La vulnérabilité est causée par la manière dont fonctionne la fonction readRDS, utilisée pour charger des fichiers aux formats RDS et RDX, qui permettent de transférer des objets R sérialisés pour traitement sur un autre système. La sérialisation permet de capturer des états et d'échanger des ensembles de données entre programmes. Le format RDS permet de stocker l'état d'un seul objet, tandis que le format RDX, combiné avec des fichiers RDB, permet de transmettre des informations sur plusieurs objets. Le problème est lié au fait que le format RDS prend en charge le code objet PROMSXP, associé au type Promise, qui est utilisé pour définir des expressions appelées de manière asynchrone lors de l'utilisation de valeurs qui leur sont associées.

Lors de la désérialisation, trois composants sont utilisés pour déterminer l'objet Promise : la valeur Promise, l'expression et l'environnement. Si aucune valeur préalablement calculée n'est spécifiée pour le type Promise, elle est calculée lors de la désérialisation en exécutant l'expression avec la fonction « eval ». Ainsi, un attaquant peut parvenir à exécuter un code arbitraire en R en le substituant à l'expression liée à des valeurs non calculées dans les fichiers RDS ou RDX.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster