Alcune vulnerabilità recentemente scoperte:
- In Visual Studio Code (VS Code) è stata trovata una vulnerabilità critica (CVE-2022-41034) che consente l'esecuzione di codice quando l'utente apre un link preparato dall'attaccante. Il codice può essere eseguito sia sul computer con VS Code sia su qualsiasi altro computer connesso a VS Code tramite la funzione "Remote Development". Il problema rappresenta un rischio maggiore per gli utenti della versione web di VS Code e degli editor web basati su di essa, inclusi GitHub Codespaces e github.dev.
La vulnerabilità è causata dalla possibilità di processare link speciali "command:" per aprire una finestra del terminale e eseguire comandi shell arbitrari quando vengono aperti nel editor documenti formattati appositamente in formato Jypiter Notebook, caricati da server web, controllati dagli attaccanti (file esterni con estensione ".ipynb" vengono aperti senza ulteriori conferme in modalità "isTrusted", consentendo la gestione di "command:").
- In GNU Emacs è stata trovata una vulnerabilità (CVE-2022-45939) che consente di eseguire comandi all'apertura di un file di codice, attraverso la sostituzione di caratteri speciali nel nome, elaborato tramite lo strumento ctags.
- Nella piattaforma aperta di visualizzazione dei dati Grafana è stata trovata una vulnerabilità (CVE-2022-31097) che consente l'esecuzione di codice JavaScript quando viene visualizzato un avviso tramite il sistema Grafana Alerting. Un attaccante con diritti di editor (Editor) può preparare un link formattato specialmente e ottenere accesso all'interfaccia Grafana con diritti di amministratore nel caso in cui l'amministratore segua quel link. La vulnerabilità è stata risolta nelle versioni Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 e 8.3.10.
- Vulnerabilità (CVE-2022-46146) nella libreria exporter-toolkit, utilizzata per creare moduli di esportazione delle metriche per Prometheus. Il problema consente di bypassare l'autenticazione di base.
- Vulnerabilità (CVE-2022-44635) nella piattaforma di creazione di servizi finanziari Apache Fineract, che consente a un utente non autenticato di ottenere l'esecuzione remota di codice. Il problema è causato dalla mancanza di adeguata escaping dei caratteri ".." nei percorsi elaborati dal componente per il caricamento dei file. La vulnerabilità è stata risolta nelle versioni Apache Fineract 1.7.1 e 1.8.1.
- Vulnerabilità (CVE-2022-46366) nel framework Java Apache Tapestry, che consente l'esecuzione di codice maligno durante la deserializzazione di dati appositamente formattati. Il problema si manifesta solo nella vecchia versione di Apache Tapestry 3.x, che non è più supportata.
- Vulnerabilità nei provider Apache Airflow per Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) e Spark (CVE-2022-40954), che portano all'esecuzione remota di codice attraverso il caricamento di file arbitrari o la sostituzione di comandi nel contesto dell'esecuzione dei job, senza avere accesso in scrittura ai file DAG.
Fonte: opennet.ru
