Kilka niedawno odkrytych luk:
- W poprawkowej wersji Perl 5.38.1 usunięto lukę (CVE-2023-47038), która może prowadzić do zapisu jednego bajta poza przydzielonym buforem podczas przetwarzania skompilowanych wyrażeń regularnych z nieprawidłowo zdefiniowaną wewnętrzną właściwością Unicode, której nazwa zaczyna się od „utf8::perl”. Problem pojawia się od wersji Perl 5.30.
Ponadto, w Perl 5.38.1 naprawiono specyficzną dla systemu Windows lukę (CVE-2023-47039), która umożliwia wykonanie własnego kodu podczas uruchamiania skryptów, gdy istnieje możliwość umieszczenia pliku cmd.exe w bieżącym katalogu (z powodu braku oczyszczenia ścieżek do wyszukiwania plików wykonywalnych Perl najpierw próbuje uruchomić cmd.exe w bieżącym katalogu). Na przykład, cyberprzestępca może umieścić swój cmd.exe w katalogu C:\ProgramData i zwiększyć swoje uprawnienia, jeśli administrator uruchomi skrypt Perl z tego katalogu.
- W platformie chmurowej ownCloud, która oddzieliła się od projektu Nextcloud w 2016 roku, zidentyfikowano lukę (CVE-2023-49103), która dotyczy aplikacji graphapi i umożliwia określenie zawartości zmiennych środowiskowych, które mogą zawierać hasło administratora, klucz licencyjny i dane uwierzytelniające do połączenia z serwerem pocztowym. serweraProblem spowodowany jest użyciem w graphapi zewnętrznej biblioteki, która między innymi umożliwia wykorzystanie handlera GetPhpInfo.php, wywołującego funkcję phpinfo(), w której wyjściu znajdują się zmienne środowiskowe.
- W multimedialnym frameworku GStreamer zidentyfikowano dwie luki: CVE-2023-44446 — dostęp do pamięci po jej zwolnieniu (Use-After-Free) w kodzie analizującym pliki MXF; CVE-2023-44429 — przepełnienie bufora w kodzie analizującym format AV1. Pierwszy problem jest spowodowany brakiem sprawdzenia obiektu przed wykonaniem na nim operacji, a drugi brakiem sprawdzenia rozmiaru danych przed skopiowaniem do stałego bufora. Luki mogą prowadzić do wykonania kodu przez cyberprzestępcę podczas próby przetwarzania specjalnie przygotowanych plików MXF oraz danych multimedialnych w formacie AV1. Zauważono, że wektory ataków zależą od implementacji atakowanej aplikacji. Problemy przypisano poziom zagrożenia 8.8 w skali 10. Luki zostały usunięte w wersji GStreamer 1.22.7.
- W systemie operacyjnym czasu rzeczywistego Zephyr RTOS zidentyfikowano 25 podatności, z których większość potencjalnie może prowadzić do wykonania kodu przez atakującego. Podatności są wynikiem przepełnień buforów w WiFi shell, stosie Bluetooth, sterowniku IPM, stosie USB, sterowniku IEEE 802.15.4, podsystemie Mgmt, systemie plików, sterowniku eS-WiFi oraz podsystemie CANbus. Większość podatności została usunięta w wersji Zephyr 3.5.0, jednak jeden problem (CVE-2023-4261) pozostaje niepoprawiony (szczegóły dotyczące tej podatności nie będą publikowane do czasu wydania poprawki).
Źródło: opennet.ru
