Në framework-un web Grails, i dedikuar për zhvillimin e aplikacioneve web sipas paradigmes MVC në Java, Groovy dhe gjuhë të tjera për JVM, është zbuluar një dobësi që lejon ekzekutimin e kodit në distancë në ambientin ku funksionon aplikacioni web. Shfrytëzimi i dobësisë bëhet përmes dërgimit të një kërkese të hartuar posaçërisht, që i ofron sulmuesit akses në ClassLoader. Problemi është shkaktuar nga një mangësi në logjikën e lidhjes së të dhënave (data-binding), e cila përdoret si gjatë krijimit të objekteve, ashtu edhe gjatë lidhjes manuale me bindData. Problemi është zgjidhur në edicionet 3.3.15, 4.1.1, 5.1.9 dhe 5.2.1.
Gjithashtu, mund të theksohet një dobësi në modulin Ruby tzinfo, që lejon ngarkimin e përmbajtjes së cilitdo skedari, sa i lejojnë të drejtat e aksesit të aplikacionit të prekur. Dobësia lidhet me mungesën e kontrollit të duhur për përdorimin e simboleve speciale në emrin e zonës kohore të specifikuar në metodën TZInfo::Timezone.get. Problemi prek aplikacionet që kalojnë të dhëna të paverifikuara nga jashtë në TZInfo::Timezone.get. Për shembull, për të lexuar skedarin /tmp/payload, mund të specifikohet një vlerë si "foo\n/../../../tmp/payload".
Burimi: opennet.ru
