Vulnerabilità in VS Code, Grafana, GNU Emacs e Apache Fineract

Alcune vulnerabilità recentemente scoperte:

  • È stata individuata una vulnerabilità critica (CVE-2022-41034) nell'editor Visual Studio Code (VS Code), che consente l'esecuzione di codice quando un utente apre un link preparato da un attaccante. Il codice può essere eseguito sia sul computer con VS Code che su qualsiasi altro computer connesso a VS Code tramite la funzione «Remote Development». Il problema rappresenta il maggior rischio per gli utenti della versione web di VS Code e per gli editor web basati su di essa, inclusi GitHub Codespaces e github.dev.

    La vulnerabilità è causata dalla possibilità di gestire i link di servizio «command:» per aprire una finestra del terminale e eseguire comandi shell arbitrari quando si elaborano documenti appositamente formattati in Jupyter Notebook, caricati da web server, sotto il controllo dell'attaccante (file esterni con estensione «.ipynb» vengono aperti in modalità «isTrusted» senza ulteriori conferme, consentendo l'elaborazione dei «command:»).

  • È stata identificata una vulnerabilità nel editor di testo GNU Emacs (CVE-2022-45939), che consente di eseguire comandi aprendo un file di codice tramite la sostituzione di caratteri speciali nel nome, trattato con lo strumento ctags.
  • Nel piattaforma di visualizzazione dei dati Grafana è stata identificata una vulnerabilità (CVE-2022-31097), che consente di eseguire codice JavaScript durante la visualizzazione di una notifica tramite il sistema di allerta Grafana. Un attaccante con diritti di editor (Editor) può preparare un link appositamente formattato e ottenere accesso all'interfaccia di Grafana con privilegi di amministratore nel caso un amministratore clicchi su questo link. La vulnerabilità è stata risolta nelle versioni Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 e 8.3.10.
  • Vulnerabilità (CVE-2022-46146) nella libreria exporter-toolkit, utilizzata per creare moduli di esportazione delle metriche per Prometheus. Il problema consente di bypassare l'autenticazione di base.
  • Vulnerabilità (CVE-2022-44635) nella piattaforma per la creazione di servizi finanziari Apache Fineract, che consente a un utente non autenticato di ottenere l'esecuzione remota di codice. Il problema è causato dalla mancanza di una corretta escape dei caratteri «..» nei percorsi gestiti dal componente di caricamento file. La vulnerabilità è stata corretta nelle versioni Apache Fineract 1.7.1 e 1.8.1.
  • Vulnerabilità (CVE-2022-46366) nel framework Java Apache Tapestry, che consente di eseguire codice attraverso la deserializzazione di dati opportunamente formattati. Il problema si presenta solo nella vecchia versione Apache Tapestry 3.x, che non è più supportata.
  • Vulnerabilità nei fornitori Apache Airflow per Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) e Spark (CVE-2022-40954), che portano all'esecuzione remota di codice tramite il caricamento di file arbitrari o all'inserimento di comandi nel contesto dell'esecuzione di task, senza avere accesso in scrittura ai file DAG.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster