Vulnerabilitetet në VS Code, Grafana, GNU Emacs dhe Apache Fineract

Disa vulnerabilitete të zbuluara së fundmi:

  • NjĂ« vulnerabilitet kritikal (CVE-2022-41034) Ă«shtĂ« zbuluar nĂ« redaktorin Visual Studio Code (VS Code), i cili mundĂ«son ekzekutimin e kodit kur pĂ«rdoruesi hap njĂ« lidhje tĂ« pĂ«rgatitur nga sulmuesi. Kodi mund tĂ« ekzekutohet si nĂ« kompjuterin me VS Code, ashtu edhe nĂ« çdo kompjuter tjetĂ«r tĂ« lidhur me VS Code pĂ«rmes funksionit 'Remote Development'. Problemi paraqet rrezikun mĂ« tĂ« madh pĂ«r pĂ«rdoruesit e versionit web tĂ« VS Code dhe redaktuesve web tĂ« bazuar nĂ« tĂ«, pĂ«rfshirĂ« GitHub Codespaces dhe github.dev.

    Vulnerabiliteti shkaktohet nga mundësia e trajtimit të lidhjeve të shërbimit 'command:' për të hapur një dritare terminali dhe për të ekzekutuar komanda shell të rastësishme, gjatë trajtimit në redaktorin e dokumenteve të formatuara posaçërisht në formatin Jypiter Notebook, të shkarkuara nga server web, nën kontrollin e sulmuesve (skedarë jashtmarrës me zgjerimin '.ipynb' hapen pa konfirmime të tjera në modalitetin 'isTrusted', duke lejuar trajtimin e 'command:').

  • NĂ« redaktorin tekstor GNU Emacs Ă«shtĂ« zbuluar njĂ« vulnerabilitet (CVE-2022-45939) qĂ« mundĂ«son ekzekutimin e komandave kur hapet njĂ« skedar me kod, pĂ«rmes zĂ«vendĂ«simit tĂ« simboleve speciale nĂ« emrin e skedarit, i trajtuar pĂ«rmes mjetit ctags.
  • NĂ« platformĂ«n e hapur tĂ« vizualizimit tĂ« tĂ« dhĂ«nave Grafana Ă«shtĂ« zbuluar njĂ« vulnerabilitet (CVE-2022-31097) qĂ« lejon ekzekutimin e kodit JavaScript gjatĂ« shfaqjes sĂ« njĂ« njoftimi pĂ«rmes sistemit Grafana Alerting. NjĂ« sulmues me tĂ« drejta redaktori (Editor) mund tĂ« pĂ«rgatisĂ« njĂ« lidhje tĂ« formatuar posaçërisht dhe tĂ« aksesojĂ« ndĂ«rfaqen e Grafana si administrator nĂ« rast se administratori klikon nĂ« kĂ«tĂ« lidhje. Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionet Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 dhe 8.3.10.
  • Vulnerabiliteti (CVE-2022-46146) nĂ« bibliotekĂ«n exporter-toolkit, e cila pĂ«rdoret pĂ«r tĂ« krijuar module eksportimi metrike pĂ«r Prometheus. Problemi lejon kapĂ«rcimin e autentikimit bazik.
  • Vulnerabiliteti (CVE-2022-44635) nĂ« platformĂ«n pĂ«r ndĂ«rtimin e shĂ«rbimeve financiare Apache Fineract, i cili lejon njĂ« pĂ«rdorues tĂ« paautorizuar tĂ« arrijĂ« ekzekutimin e kodit nĂ« distancĂ«. Problemi shkaktohet nga mungesa eDuhet tĂ« shqyrtohet mĂ«nyra sesi simboli '..' nuk Ă«shtĂ« trajtuar siç duhet nĂ« rrugĂ«t e skedarĂ«ve. Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionet Apache Fineract 1.7.1 dhe 1.8.1.
  • Vulnerabiliteti (CVE-2022-46366) nĂ« framework-un Java Apache Tapestry, qĂ« lejon ekzekutimin e kodit tĂ« vet gjatĂ« deserializimit tĂ« tĂ« dhĂ«nave tĂ« formatuara posaçërisht. Problemi shfaqet vetĂ«m nĂ« degĂ«n e vjetĂ«r Apache Tapestry 3.x, e cila nuk mbĂ«shtetet mĂ«.
  • Vulnerabilitetet nĂ« ofruesit e Apache Airflow pĂ«r Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) dhe Spark (CVE-2022-40954), qĂ« çojnĂ« nĂ« ekzekutimin e kodit nĂ« distancĂ« pĂ«rmes ngarkimit tĂ« skedarĂ«ve tĂ« rastĂ«sishĂ«m ose zĂ«vendĂ«simit tĂ« komandave nĂ« kuadĂ«r tĂ« ekzekutimit tĂ« detyrave, pa pasur qasje pĂ«r tĂ« shkruar nĂ« skedarĂ«t DAG.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster