Kilka niedawno zidentyfikowanych niebezpiecznych luk bezpieczeństwa:
- CVE-2022-24834 — luka w bazie danych Redis, która umożliwia wywołanie przepełnienia bufora w bibliotekach cjson i cmsgpack podczas wykonywania specjalnie skonstruowanego skryptu w języku Lua. Potencjalnie luka ta może prowadzić do zdalnego wykonania kodu na serwerze. Problem pojawia się od wersji Redis 2.6 i został usunięty w wersjach 7.0.12, 6.2.13 oraz 6.0.20. Jako tymczasowe rozwiązanie, można poprzez ACL zablokować użytkownikom Redis wykonywanie poleceń EVAL oraz EVALSHA.
- CVE-2023-36824 — luka w bazie danych Redis, prowadząca do przepełnienia bufora przy przetwarzaniu nazw kluczy przekazywanych przez polecenia COMMAND GETKEYS lub COMMAND GETKEYSANDFLAGS, a także list kluczy w zasadach ACL. Potencjalnie luka ta może prowadzić do zdalnego wykonania kodu na serwerze. Problem występuje tylko w gałęzi 7.0.x i został usunięty w wersji 7.0.12.
- CVE-2022-23537 — luka w platformie komunikacyjnej Asterisk, która prowadzi do przepełnienia bufora podczas analizy serwerem specjalnie skonstruowanych wiadomości STUN, w których wskazany jest nieznany atrybut. Problem pojawia się przy używaniu w Asterisk protokołów ICE lub WebRTC. Luka została usunięta w wersjach 16.30.1, 18.18.1, 19.8.1 oraz 20.3.1.
- CVE-2023-36664 — luka w Ghostscript, zestawie narzędzi do przetwarzania, konwersji i generowania dokumentów w formatach PostScript oraz PDF, pozwalająca na wykonanie dowolnego kodu przy otwieraniu specjalnie skonstruowanych dokumentów w formacie PostScript. Problem jest spowodowany nieprawidłowym przetwarzaniem nazw plików, które zaczynają się od znaku „|” lub prefiksu %pipe%. Luka została usunięta w wersji Ghostscript 10.01.2.
W wielu środowiskach Ghostscript jest wywoływany w procesie tworzenia miniaturek na pulpicie lub podczas indeksacji danych w tle, dlatego do ataku czasami wystarczy po prostu załadować plik z exploitem lub przeglądać katalog z nim w Nautilus. Atak na systemy serwerowe można zorganizować poprzez przetwarzacze obrazów bazujące na pakietach ImageMagick i GraphicsMagick, które wywołują Ghostscript przy przesyłaniu plików JPEG lub PNG, w których zamiast obrazu znajduje się kod PostScript (taki plik będzie przetwarzany w Ghostscript, ponieważ typ MIME jest rozpoznawany na podstawie zawartości, a nie na podstawie rozszerzenia).
- CVE-2023-36475 — podatność w Parse Server, backendzie dla Node.js, który działa z frameworkiem webowym Express, umożliwiająca zdalne wykonanie własnego kodu na serwerze. Ta podatność pozwala na zastosowanie metody zatykania prototypów obiektów JavaScript ("prototype pollution") do wykonania własnego kodu przez parser BSON MongoDB. Podatność otrzymała poziom zagrożenia 9,8 z 10. Problem został rozwiązany w aktualizacjach parse-server 5.5.2 i 6.2.1.
Źródło: opennet.ru
