Vulnerabilità nel framework web Grails e nel modulo Ruby TZInfo

Nel framework web Grails, progettato per lo sviluppo di applicazioni web secondo il paradigma MVC su Java, Groovy e altri linguaggi per JVM, è stata identificata una vulnerabilità che consente l'esecuzione remota del codice nell'ambiente in cui gira l'applicazione web. L'exploit della vulnerabilità avviene tramite l'invio di una richiesta appositamente formattata che fornisce all'attaccante accesso al ClassLoader. Il problema è causato da un difetto nella logica di binding dei dati (data-binding), utilizzata sia nella creazione di oggetti che nel binding manuale con bindData. Il problema è stato risolto nelle versioni 3.3.15, 4.1.1, 5.1.9 e 5.2.1.

In aggiunta, si segnala una vulnerabilità nel modulo Ruby tzinfo, che consente di caricare il contenuto di qualsiasi file, a seconda dei permessi dell'applicazione bersaglio. La vulnerabilità è legata alla mancanza di un'adeguata verifica sull'uso di caratteri speciali nel nome del fuso orario fornito nel metodo TZInfo::Timezone.get. Il problema riguarda le applicazioni che passano dati esterni non verificati a TZInfo::Timezone.get. Ad esempio, per leggere il file /tmp/payload si può specificare un valore del tipo "foo\n/..../..../..../tmp/payload".

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster