Vulnerabilità nel web framework Grails e nel modulo Ruby TZInfo

Nel framework web Grails, progettato per lo sviluppo di applicazioni web secondo il paradigma MVC su Java, Groovy e altri linguaggi per JVM, è stata identificata una vulnerabilità che consente di eseguire codice arbitrario in remoto nell'ambiente in cui viene eseguita l'applicazione web. L'esploitazione della vulnerabilità avviene tramite l'invio di una richiesta appositamente formattata, che fornisce all'attaccante accesso al ClassLoader. Il problema è causato da un difetto nella logica di binding dei dati (data-binding), utilizzata sia nella creazione di oggetti che nel binding manuale tramite bindData. Il problema è stato risolto nelle versioni 3.3.15, 4.1.1, 5.1.9 e 5.2.1.

Inoltre, si può notare una vulnerabilità nel modulo Ruby tzinfo, che consente di caricare il contenuto di qualsiasi file, nei limiti dei diritti di accesso dell'applicazione attaccata. La vulnerabilità è dovuta alla mancanza di un'adeguata verifica dell'uso di caratteri speciali nel nome del fuso orario specificato nel metodo TZInfo::Timezone.get. Il problema influisce sulle applicazioni che passano dati esterni non verificati a TZInfo::Timezone.get. Ad esempio, per leggere il file \/tmp\/payload, si può specificare un valore come "foo\n\/..\/..\/..\/tmp\/payload".

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster