Vulnerabilitetet në VS Code, Grafana, GNU Emacs dhe Apache Fineract

Disa vulnerabilitete të zbuluara së fundmi:

  • NĂ« redaktorin Visual Studio Code (VS Code) Ă«shtĂ« zbuluar njĂ« vulnerabilitet kritik (CVE-2022-41034) qĂ« lejon ekzekutimin e kodit kur njĂ« pĂ«rdorues hap njĂ« lidhje tĂ« pĂ«rgatitur nga sulmuesi. Kodi mund tĂ« ekzekutohet si nĂ« kompjuterin me VS Code ashtu edhe nĂ« çdo kompjuter tjetĂ«r tĂ« lidhur me VS Code pĂ«rmes funksionit 'Remote Development'. Problemi paraqet rrezik mĂ« tĂ« madh pĂ«r pĂ«rdoruesit e versionit web tĂ« VS Code dhe editorĂ«ve web qĂ« bazohen nĂ« tĂ«, duke pĂ«rfshirĂ« GitHub Codespaces dhe github.dev.

    Vulnerabiliteti shkaktohet nga mundësia e përpunimit të lidhjeve të shërbimit 'command:' për të hapur një dritare terminali dhe për të ekzekutuar komanda shell të rastësishme, gjatë përpunimit në redaktorin e dokumenteve të formatit Jupyter Notebook, të ngarkuara nga servert web, nën kontrollin e sulmuesve (skedarët e jashtëm me zgjerimin '.ipynb' pa konfirmime të tjera hapen në modin 'isTrusted', duke lejuar përpunimin e 'command:').

  • NĂ« redaktorin tekstual GNU Emacs Ă«shtĂ« zbuluar njĂ« vulnerabilitet (CVE-2022-45939) qĂ« lejon ekzekutimin e komandave kur hapet njĂ« skedar me kod, pĂ«rmes zĂ«vendĂ«simit tĂ« simboleve speciale nĂ« emĂ«r, qĂ« pĂ«rpunohen me mjetin ctags.
  • NĂ« platformĂ«n e hapur tĂ« vizualizimit tĂ« tĂ« dhĂ«nave Grafana Ă«shtĂ« zbuluar njĂ« vulnerabilitet (CVE-2022-31097) qĂ« lejon ekzekutimin e kodit JavaScript gjatĂ« nxjerrjes sĂ« njoftimit pĂ«rmes sistemit Grafana Alerting. NjĂ« sulmues me tĂ« drejta redaktori (Editor) mund tĂ« pĂ«rgatisĂ« njĂ« lidhje tĂ« veçantĂ« dhe tĂ« fitojĂ« akses nĂ« ndĂ«rfaqen Grafana me tĂ« drejta administratori nĂ«se administratori kalon nĂ«pĂ«r kĂ«tĂ« lidhje. Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionet Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 dhe 8.3.10.
  • Vulnerabiliteti (CVE-2022-46146) nĂ« bibliotekĂ«n exporter-toolkit, e cila pĂ«rdoret pĂ«r tĂ« krijuar module eksportimi pĂ«r metrika pĂ«r Prometheus. Problemi lejon qĂ« tĂ« anashkalohet autentikimi basic.
  • Vulnerabiliteti (CVE-2022-44635) nĂ« platformĂ«n pĂ«r krijimin e shĂ«rbimeve financiare Apache Fineract, i cili lejon qĂ« njĂ« pĂ«rdorues qĂ« nuk Ă«shtĂ« autentikuar tĂ« arrijĂ« ekzekutimin e kodit nga larg. Problemi shkaktohet nga mungesa e adekuat e shpĂ«rbĂ«rjes sĂ« simboleve '..' nĂ« rrugicat, qĂ« pĂ«rpunohen nga komponenti pĂ«r ngarkimin e skedarĂ«ve. Vulnerabiliteti Ă«shtĂ« eliminuar nĂ« versionet Apache Fineract 1.7.1 dhe 1.8.1.
  • NjĂ« dobĂ«si (CVE-2022-46366) nĂ« kornizĂ«n Java Apache Tapestry, e cila lejon ekzekutimin e kodit tĂ« saj gjatĂ« deserializimit tĂ« tĂ« dhĂ«nave tĂ« formatuara posaçërisht. Problemi shfaqet vetĂ«m nĂ« degĂ«n e vjetĂ«r tĂ« Apache Tapestry 3.x, e cila tashmĂ« nuk mbĂ«shtetet mĂ«.
  • DobĂ«sitĂ« nĂ« ofruesit e Apache Airflow pĂ«r Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) dhe Spark (CVE-2022-40954), qĂ« çojnĂ« nĂ« ekzekutimin e largĂ«t tĂ« kodit pĂ«rmes ngarkimit tĂ« skedarĂ«ve tĂ« rastĂ«sishĂ«m ose zĂ«vendĂ«simit tĂ« komandave nĂ« kontekstin e ekzekutimit tĂ« detyrave, pa pasur qasje pĂ«r tĂ« shkruar nĂ« skedarĂ«t DAG.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster