Luki w frameworku webowym Grails i module Ruby TZInfo

W frameworku webowym Grails, przeznaczonym do tworzenia aplikacji webowych zgodnie z paradygmatem MVC w Java, Groovy i innych językach dla JVM, wykryto lukę, która umożliwia zdalne wykonanie własnego kodu w środowisku, w którym działa aplikacja webowa. Wykorzystanie luki polega na wysłaniu specjalnie sformułowanego żądania, które daje atakującemu dostęp do ClassLoadera. Problem został spowodowany niedociągnięciem w logice wiązania danych (data-binding), używanej zarówno przy tworzeniu obiektów, jak i przy ręcznym wiązaniu za pomocą bindData. Problem został naprawiony w wersjach 3.3.15, 4.1.1, 5.1.9 i 5.2.1.

Dodatkowo można zauważyć lukę w module Ruby tzinfo, która pozwala na załadowanie zawartości dowolnego pliku, w zależności od uprawnień atakowanej aplikacji. Luka związana jest z brakiem odpowiedniej weryfikacji użycia znaków specjalnych w nazwie strefy czasowej, podawanej w metodzie TZInfo::Timezone.get. Problem dotyczy aplikacji, które przekazują do TZInfo::Timezone.get niesprawdzone dane zewnętrzne. Na przykład, aby odczytać plik /tmp/payload, można podać wartość podobną do „foo\n/..../..../..../tmp/payload”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster