Vulnerabilități în Redis, Ghostscript, Asterisk și Parse Server

Câteva vulnerabilități periculoase recent descoperite:

  • CVE-2022-24834 — o vulnerabilitate în SGBD-ul Redis care permite provocarea unei depășiri de buffer în bibliotecile cjson și cmsgpack prin executarea unui script formatat special în limbajul Lua. Vulnerabilitatea poate duce, potențial, la execuția de cod de la distanță pe server. Problema apare începând cu Redis 2.6 și a fost remediată în versiunile 7.0.12, 6.2.13 și 6.0.20. Ca soluție de protecție, utilizatorii Redis pot fi interziși prin ACL să execute comenzi EVAL și EVALSHA.
  • CVE-2023-36824 — vulnerabilitate în SGBD-ul Redis care conduce la o depășire de buffer atunci când se prelucrează numele cheilor transmise prin comanda COMMAND GETKEYS sau COMMAND GETKEYSANDFLAGS, precum și listele de chei din regulile ACL. Vulnerabilitatea poate conduce, potențial, la execuția de cod de la distanță pe server. Problema apare doar în ramura 7.0.x și a fost remediată în versiunea 7.0.12.
  • CVE-2022-23537 — vulnerabilitate în platforma de comunicație Asterisk, care conduce la o depășire de buffer atunci când se analizează serverul mesaje STUN formattate special, care conțin un atribut necunoscut. Problema apare la folosirea protocolului ICE sau WebRTC în Asterisk. Vulnerabilitatea a fost remediată în versiunile 16.30.1, 18.18.1, 19.8.1 și 20.3.1.
  • CVE-2023-36664 — vulnerabilitate în Ghostscript, un set de instrumente pentru procesarea, transformarea și generarea documentelor în formatele PostScript și PDF, care permite executarea de cod arbitrar prin deschiderea documentelor formattate special în format PostScript. Problema este cauzată de tratarea necorespunzătoare a numelui fișierelor care încep cu simbolul „|” sau cu prefixul %pipe%. Vulnerabilitatea a fost remediată în versiunea Ghostscript 10.01.2.

    În multe medii, Ghostscript este apelat în procesul de creare a miniaturilor pe desktop sau în timpul indexării de fond a datelor, astfel că pentru atac este uneori suficient să încarci un fișier cu un exploit sau să vizualizezi un director cu acesta în Nautilus. Un atac asupra sistemelor serve poate fi organizat prin intermediul handler-elor de imagini pe baza pachetelor ImageMagick și GraphicsMagick, care invocă Ghostscript atunci când se transferă fișiere JPEG sau PNG, în care în loc de imagine se află cod PostScript (acest fișier va fi procesat în Ghostscript, deoarece tipul MIME este recunoscut după conținut, și nu se bazează pe extensie).

  • CVE-2023-36475 — o vulnerabilitate în Parse Server, backend-ul pentru Node.js, care lucrează cu framework-ul web Express, permitând executarea de cod pe server de la distanță. Vulnerabilitatea permite aplicarea metodei de poluare a prototipului obiectelor JavaScript pentru a executa codul prin parserul BSON al MongoDB. Vulnerabilității i s-a atribuit un nivel de severitate de 9.8 din 10. Problema a fost rezolvată în actualizările parse-server 5.5.2 și 6.2.1.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster