рд╕реНрдкреНрд░реЗрдбрд╕рд┐рдЯрдорд╛ рдЬреЛрдЦрд┐рдо:: Barracuda ESG рд╕рдореНрдЭреМрддрд╛ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ ParseExcel рдкрд░реНрд▓ рдореЛрдбреНрдпреБрд▓

рдкрд░реНрд▓ рдореЛрдбреНрдпреБрд▓ рд╕реНрдкреНрд░реЗрдбрд╕рд┐рдЯ::ParseExcel рдорд╛ рдПрдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬреЛрдЦрд┐рдо (CVE-2023-7101) рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫ, рдЬрд╕рд▓реЗ рдПрдХреНрд╕реЗрд▓ рдлрд╛рдЗрд▓рд╣рд░реВ рдкрд╛рд░реНрд╕рд┐рдЩрдХрд╛ рд▓рд╛рдЧрд┐ рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ XLS рд╡рд╛ XLSX рдлрд╛рдЗрд▓рд╣рд░реВрд▓рд╛рдИ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рдврд╛рдБрдЪрд╛рдмрджреНрдз рд╕рдВрдЦреНрдпрд╛ рдврд╛рдБрдЪрд╛ рдирд┐рдпрдорд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрд╛ рдордирдорд╛рдиреА рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред "eval" рдХрд▓ рдирд┐рд░реНрдорд╛рдг рдЧрд░реНрджрд╛ рдкреНрд░рд╢реЛрдзрди рднрдЗрд░рд╣реЗрдХреЛ рдлрд╛рдЗрд▓рдмрд╛рдЯ рдкреНрд░рд╛рдкреНрдд рдбрд╛рдЯрд╛рдХреЛ рдкреНрд░рдпреЛрдЧрд▓реЗ рдЧрд░реНрджрд╛ рдЬреЛрдЦрд┐рдо рдЙрддреНрдкрдиреНрди рд╣реБрдиреНрдЫред рд╕рдорд╕реНрдпрд╛ рд╕реНрдкреНрд░реЗрдбрд╕рд┐рдЯ::ParseExcel 0.66 рдЕрдкрдбреЗрдЯрдорд╛ рд╕рдорд╛рдзрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫред рд╢реЛрд╖рдг рдХреЛ рдПрдХ рдкреНрд░реЛрдЯреЛрдЯрд╛рдЗрдк рдЫред рдХрдордЬреЛрд░ рдХреЛрдб: рдпрджрд┐ ( $format_str =~ /^\[([<>=][^\]]+)\](.*)$/ ) { $conditional = $1; $format_str = $2; } ... $section = eval "$number $conditional" ? реж : рез; Whoami рдЖрджреЗрд╢ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рд╢реЛрд╖рдгрдХреЛ рдЙрджрд╛рд╣рд░рдг: 0;system('whoami > /tmp/inject.txt')]1тА│/ >

Barracuda ESG (рдЗрдореЗрд▓ рд╕реБрд░рдХреНрд╖рд╛ рдЧреЗрдЯрд╡реЗ) рдЙрдкрдХрд░рдгрд╣рд░реВрдорд╛ рдорд╛рд▓рд╡реЗрдпрд░ рд░рд╛рдЦреНрдирдХреЛ рд▓рд╛рдЧрд┐ рдЖрдХреНрд░рдордгрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдХреНрд░рдордорд╛ Barracuda Networks рджреНрд╡рд╛рд░рд╛ рднреЗрджреНрдпрддрд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рдпрдиреНрддреНрд░ рд╕рдореНрдЭреМрддрд╛рдХреЛ рдХрд╛рд░рдг рд╕реНрдкреНрд░реЗрдбрд╕рд┐рдЯ::ParseExcel рдореЛрдбреНрдпреБрд▓рдорд╛ 0-рджрд┐рдирдХреЛ рдЬреЛрдЦрд┐рдо (CVE-2023-7102) рдерд┐рдпреЛ, рдПрдХреНрд╕реЗрд▓ рдврд╛рдБрдЪрд╛рдорд╛ рдЗрдореЗрд▓ рдПрдЯреНрдпрд╛рдЪрдореЗрдиреНрдЯрд╣рд░реВ рдкрд╛рд░реНрд╕ рдЧрд░реНрди Barracuda ESG рдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдпреЛред Barracuda ESG рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдорд╛ рддрдкрд╛рдИрдВрдХреЛ рдХреЛрдб рдЪрд▓рд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐, рдпреЛ рд╡рд┐рд╢реЗрд╖ рд░реВрдкрдорд╛ рдбрд┐рдЬрд╛рдЗрди рдЧрд░рд┐рдПрдХреЛ рдЗрдореЗрд▓ рд╕рдВрд▓рдЧреНрдирдХрдХреЛ рд╕рд╛рде рдЗрдореЗрд▓ рдкрдард╛рдЙрди рдкрд░реНрдпрд╛рдкреНрдд рдерд┐рдпреЛред

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди