Redis, Ghostscript, Asterisk жана Parse сервериндеги кемчиликтер

Бир нече жакында аныкталган коркунучтуу алсыздыктар:

  • CVE-2022-24834 - бул Redis маалымат базасын башкаруу системасындагы алсыздык, ал атайын жасалган Lua скриптин аткарууда cjson жана cmsgpack китепканаларында буфердин ашып кетишине жол берет. Бул алсыздык кодду алыстан аткарууга алып келиши мүмкүн. серверКөйгөй Redis 2.6 версиясынан бери бар жана 7.0.12, 6.2.13 жана 6.0.20 версияларында оңдолгон. Чечим катары, Redis колдонуучуларынын EVAL жана EVALSHA буйруктарын аткаруусуна жол бербөө үчүн ACL колдонсоңуз болот.
  • CVE-2023-36824 COMMAND GETKEYS же COMMAND GETKEYSANDFLAGS буйругу, ошондой эле ACL эрежелериндеги ачкыч тизмелери аркылуу өткөн ачкыч аттарды иштеп чыгууда буфердин толуп кетишине алып келген Redis DBMSдеги аялуу. Алсыздык серверде коддун алыстан аткарылышына алып келиши мүмкүн. Маселе 7.0.x бутагында гана пайда болот жана 7.0.12 релизинде чечилет.
  • CVE-2022-23537 - бул Asterisk байланыш платформасындагы талдоо учурунда буфердин ашып кетишине алып келүүчү алсыздык. сервер Белгисиз атрибутту көрсөткөн атайын түзүлгөн STUN билдирүүлөрү. Көйгөй Asteriskте ICE же WebRTC протоколдорун колдонууда пайда болот. Бул аялуулук 16.30.1, 18.18.1, 19.8.1 жана 20.3.1 версияларында оңдолгон.
  • CVE-2023-36664 бул Ghostscript'тин начардыгы, PostScript жана PDF документтерин иштетүү, конвертациялоо жана түзүү үчүн куралдар топтому, атайын форматталган PostScript документтерин ачууда каалаган кодду аткарууга мүмкүндүк берет. Көйгөй "|" символу менен башталган файл аталыштарын туура эмес колдонуудан келип чыккан. же % түтүк% префикси. Алсыздык Ghostscript 10.01.2 релизинде аныкталган.

    Көптөгөн чөйрөлөрдө Ghostscript иш столунун эскизинде же фондук маалыматтарды индекстөөдө колдонулат, ошондуктан чабуул кээде эксплуатация файлын жүктөө же анын каталогун Nautilus'та карап чыгуу сыяктуу жөнөкөй болушу мүмкүн. Сервер системаларына чабуул сүрөттүн ордуна PostScript кодун камтыган JPEG же PNG файлдарын өткөрүп жатканда Ghostscript чакырган ImageMagick жана GraphicsMagick пакеттеринин негизинде сүрөт иштетүүчүлөр аркылуу уюштурулушу мүмкүн (мындай файл MIME түрү болгондуктан, Ghostscript тарабынан иштетилет. кеңейтүүгө таянбастан, мазмуну менен таанылат).

  • CVE-2023-36475 - бул Parse сервериндеги аялуу, Express веб алкагы менен иштеген Node.js сервери, ал серверде кодуңузду алыстан аткарууга мүмкүндүк берет. Алсыздык MongoDB BSON талдоочу аркылуу кодуңузду аткаруу үчүн JavaScript объекттеринин прототибин булгоо ыкмасын («прототиптин булганышы») колдонууга мүмкүндүк берет. Алсыздык 9.8дун ичинен 10 даражасы менен бааланган. Маселе талдоо серверинин 5.5.2 жана 6.2.1 жаңыртууларында чечилген.

Source: opennet.ru

DDoS коргоосу, VPS VDS серверлери бар сайттар үчүн ишенимдүү хостинг сатып алыңыз 🔥 DDoS коргоосу, VPS VDS серверлери бар ишенимдүү веб-сайт хостингин сатып алыңыз | ProHoster