Plusieurs vulnérabilités récemment découvertes :
- Une vulnérabilité critique (CVE-2022-41034) a été identifiée dans l'éditeur Visual Studio Code (VS Code), permettant l'exécution de code lorsqu'un utilisateur ouvre un lien préparé par un attaquant. Le code peut être exécuté à la fois sur l'ordinateur avec VS Code et sur d'autres ordinateurs connectés à VS Code via la fonction « Développement à distance ». Le problème constitue le plus grand danger pour les utilisateurs de la version web de VS Code et des éditeurs web basés sur cette version, y compris GitHub Codespaces et github.dev.
La vulnérabilité est causée par la possibilité de traiter des liens de commande « command: » pour ouvrir une fenêtre de terminal et exécuter des commandes shell arbitraires lors du traitement de documents soigneusement formatés au format Jupyter Notebook, chargés depuis serveur web, contrôlé par les attaquants (des fichiers externes avec l'extension « .ipynb » s'ouvrent sans confirmation supplémentaire en mode « isTrusted », ce qui permet le traitement de « command: »).
- Une vulnérabilité (CVE-2022-45939) a été identifiée dans l'éditeur de texte GNU Emacs, permettant l'exécution de commandes lors de l'ouverture d'un fichier de code, via la substitution de caractères spéciaux dans le nom, traitées à l'aide de l'outil ctags.
- Dans la plateforme de visualisation de données ouverte Grafana, une vulnérabilité (CVE-2022-31097) a été identifiée, permettant l'exécution de code JavaScript lors de l'affichage d'une notification via le système Grafana Alerting. Un attaquant disposant de droits d'éditeur (Editor) peut préparer un lien soigneusement formaté et accéder à l'interface Grafana avec des droits d'administrateur si l'administrateur suit ce lien. La vulnérabilité a été corrigée dans les versions Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 et 8.3.10.
- Une vulnérabilité (CVE-2022-46146) dans la bibliothèque exporter-toolkit, utilisée pour créer des modules d'exportation de métriques pour Prometheus. Le problème permet de contourner l'authentification basique.
- Une vulnérabilité (CVE-2022-44635) dans la plateforme de création de services financiers Apache Fineract permet à un utilisateur non authentifié d'exécuter du code à distance. Ce problème est causé par l'absence d'un échappement adéquat des caractères « .. » dans les chemins traités par le composant de téléchargement de fichiers. La vulnérabilité a été corrigée dans les versions Apache Fineract 1.7.1 et 1.8.1.
- Une vulnérabilité (CVE-2022-46366) dans le framework Java Apache Tapestry, permettant l'exécution de code à travers la désérialisation de données spécialement formatées. Le problème ne concerne que l'ancienne version Apache Tapestry 3.x, qui n'est plus supportée.
- Des vulnérabilités dans les fournisseurs Apache Airflow vers Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) et Spark (CVE-2022-40954), entraînant l'exécution distante de code par le biais du téléchargement de fichiers arbitraires ou de la substitution de commandes dans le contexte de l'exécution des tâches, sans avoir accès en écriture aux fichiers DAG.
Source : opennet.ru
