Vulnerabilities in VS Code, Grafana, GNU Emacs, and Apache Fineract

Kilka niedawno odkrytych podatności:

  • W edytorze Visual Studio Code (VS Code) odkryto krytyczną podatność (CVE-2022-41034), która umożliwia wykonanie kodu po otwarciu przez użytkownika linku przygotowanego przez atakującego. Kod może być wykonywany zarówno na komputerze z VS Code, jak i na innych komputerach połączonych z VS Code za pomocą funkcji 'Remote Development'. Problem stanowi największe zagrożenie dla użytkowników wersji webowej VS Code oraz zbudowanych na jej podstawie edytorów internetowych, w tym GitHub Codespaces i github.dev.

    Podatność wynika z możliwości przetwarzania prywatnych linków 'command:' w celu otwarcia okna terminala i wykonywania w nim dowolnych poleceń shellowych, podczas przetwarzania w edytorze specjalnie sformatowanych dokumentów w formacie Jupyter Notebook, pobranych z serwera www, kontrolowanej przez atakującego (zewnętrzne pliki z rozszerzeniem '.ipynb' bez dodatkowego potwierdzenia są otwierane w trybie 'isTrusted', co pozwala na przetwarzanie 'command:').

  • W edytorze tekstowym GNU Emacs odkryto podatność (CVE-2022-45939), która umożliwia wykonywanie poleceń przy otwieraniu pliku z kodem poprzez wstawianie znaków specjalnych w nazwie, przetwarzanej za pomocą narzędzia ctags.
  • W otwartej platformie wizualizacji danych Grafana odkryto podatność (CVE-2022-31097), która pozwala na wykonanie kodu JavaScript podczas wyświetlania powiadomienia za pośrednictwem systemu Grafana Alerting. Atakujący z uprawnieniami edytora może przygotować specjalnie sformatowany link i uzyskać dostęp do interfejsu Grafana z uprawnieniami administratora, jeśli administrator kliknie ten link. Podatność została usunięta w wersjach Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 oraz 8.3.10.
  • Podatność (CVE-2022-46146) w bibliotece exporter-toolkit, używanej do tworzenia modułów eksportu metryk dla Prometheus. Problem ten pozwala na ominięcie podstawowej autoryzacji.
  • Podatność (CVE-2022-44635) w platformie do tworzenia usług finansowych Apache Fineract, która pozwala nieautoryzowanemu użytkownikowi na zdalne wykonanie kodu. Problem jest spowodowany brakiem odpowiedniego ekranu znaków '..' w ścieżkach przetwarzanych przez komponent do ładowania plików. Podatność została usunięta w wersjach Apache Fineract 1.7.1 i 1.8.1.
  • Wrażliwość (CVE-2022-46366) w frameworku Java Apache Tapestry, umożliwiająca wykonanie własnego kodu podczas deserializacji specjalnie przygotowanych danych. Problem występuje tylko w starej gałęzi Apache Tapestry 3.x, która nie jest już wspierana.
  • Wrażliwości w dostawcach Apache Airflow do Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) i Spark (CVE-2022-40954), prowadzące do zdalnego wykonania kodu przez ładowanie dowolnych plików lub podstawianie poleceń w kontekście wykonywania zadań, nie mając dostępu do zapisu do plików DAG.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster