Vulnerabilități în framework-ul web Grails și modulul Ruby TZInfo

În framework-ul web Grails, destinat dezvoltării aplicațiilor web conform paradigmei MVC pe Java, Groovy și alte limbaje pentru JVM, a fost identificată o vulnerabilitate care permite executarea codului propriu de la distanță în mediul în care rulează aplicația web. Exploatarea vulnerabilității se realizează prin trimiterea unei cereri special formulate, care oferă atacatorului acces la ClassLoader. Problema a fost cauzată de o deficiență în logica de legare a datelor (data-binding), utilizată atât la crearea obiectelor, cât și la legarea manuală folosind bindData. Problema a fost remediată în versiunile 3.3.15, 4.1.1, 5.1.9 și 5.2.1.

De asemenea, merită menționată vulnerabilitatea din modulul Ruby tzinfo, care permite încărcarea conținutului oricărui fișier, conform drepturilor de acces ale aplicației atacate. Vulnerabilitatea este legată de absența unei verificări adecvate a caracterelor speciale în numele fusului orar, specificat în metoda TZInfo::Timezone.get. Problema afectează aplicațiile care transmit date externe nesecurizate în TZInfo::Timezone.get. De exemplu, pentru a citi fișierul /tmp/payload, se poate specifica o valoare precum „foo\n/..../..../..../tmp/payload”.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster