Dobësi në Redis, Ghostscript, Asterisk dhe Parse Server

Disa dobësi të rrezikshme të zbuluara së fundi:

  • CVE-2022-24834 — dobĂ«si nĂ« DBMS Redis, qĂ« lejon shkaktimin e tejmbushjes sĂ« buffer-it nĂ« bibliotekat cjson dhe cmsgpack gjatĂ« ekzekutimit tĂ« njĂ« skripti Lua tĂ« pĂ«rgatitur posaçërisht. Potencialisht, kjo dobĂ«si mund tĂ« çojĂ« nĂ« ekzekutim tĂ« kodit nĂ« distancĂ« nĂ« server. Problemi shfaqet duke filluar nga Redis 2.6 dhe Ă«shtĂ« korrigjuar nĂ« versionet 7.0.12, 6.2.13 dhe 6.0.20. Si zgjidhje e pĂ«rkohshme mbrojtĂ«se, mund tĂ« ndaloni pĂ«rmes ACL qĂ« pĂ«rdoruesit e Redis tĂ« ekzekutojnĂ« komandat EVAL dhe EVALSHA.
  • CVE-2023-36824 — dobĂ«si nĂ« DBMS Redis, qĂ« shkakton tejmbushje tĂ« buffer-it gjatĂ« pĂ«rpunimit tĂ« emrave tĂ« çelĂ«save tĂ« kaluar pĂ«rmes komandĂ«s COMMAND GETKEYS ose COMMAND GETKEYSANDFLAGS, si edhe tĂ« listave tĂ« çelĂ«save nĂ« rregullat ACL. Potencialisht, kjo dobĂ«si mund tĂ« çojĂ« nĂ« ekzekutim tĂ« kodit nĂ« distancĂ« nĂ« server. Problemi shfaqet vetĂ«m nĂ« degĂ«n 7.0.x dhe Ă«shtĂ« korrigjuar nĂ« versionin 7.0.12.
  • CVE-2022-23537 — dobĂ«si nĂ« platformĂ«n e komunikimit Asterisk, qĂ« shkakton tejmbushje tĂ« buffer-it gjatĂ« analizimit tĂ« server mesazheve STUN tĂ« pĂ«rgatitura posaçërisht, ku specifikohet njĂ« atribut i panjohur. Problemi shfaqet kur nĂ« Asterisk pĂ«rdoren protokollet ICE ose WebRTC. DobĂ«sia Ă«shtĂ« korrigjuar nĂ« versionet 16.30.1, 18.18.1, 19.8.1 dhe 20.3.1.
  • CVE-2023-36664 — dobĂ«si nĂ« Ghostscript, njĂ« paketĂ« mjetesh pĂ«r pĂ«rpunimin, konvertimin dhe gjenerimin e dokumenteve nĂ« formatet PostScript dhe PDF, qĂ« lejon ekzekutimin e kodit arbitrar gjatĂ« hapjes sĂ« dokumenteve PostScript tĂ« pĂ«rgatitura posaçërisht. Problemi shkaktohet nga pĂ«rpunimi i pasaktĂ« i emrave tĂ« skedarĂ«ve qĂ« nisin me simbolin «|» ose me prefiksin %pipe%. DobĂ«sia Ă«shtĂ« korrigjuar nĂ« versionin Ghostscript 10.01.2.

    Në shumë mjedise, Ghostscript thirret gjatë krijimit të miniaturave në desktop ose gjatë indeksimit në sfond të të dhënave, prandaj për një sulm ndonjëherë mjafton thjesht të ngarkohet një skedar me exploit ose të hapet drejtoria që e përmban në Nautilus. Sulmi ndaj sistemeve server mund të organizohet përmes përpunuesve të imazheve të bazuar në paketat ImageMagick dhe GraphicsMagick, të cilët thërrasin Ghostscript kur u dërgohen skedarë JPEG ose PNG, ku në vend të figurës ndodhet kod PostScript (një skedar i tillë do të përpunohet në Ghostscript, pasi tipi MIME përcaktohet nga përmbajtja dhe jo nga prapashtesa).

  • CVE-2023-36475 — njĂ« cenueshmĂ«ri nĂ« Parse Server, backend pĂ«r Node.js qĂ« funksionon me web-framework-un Express, e cila lejon ekzekutimin nĂ« distancĂ« tĂ« kodit arbitrar nĂ« server. CenueshmĂ«ria mundĂ«son pĂ«rdorimin e metodĂ«s sĂ« ndotjes sĂ« prototipit tĂ« objekteve JavaScript («prototype pollution») pĂ«r tĂ« ekzekutuar kod pĂ«rmes parser-it BSON tĂ« MongoDB. CenueshmĂ«risĂ« i Ă«shtĂ« caktuar niveli i rrezikut 9.8 nga 10. Problemi Ă«shtĂ« korrigjuar nĂ« pĂ«rditĂ«simet parse-server 5.5.2 dhe 6.2.1.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster