Dëshmëritë për versionet korrigjuese të platformës serverike JavaScript Node.js 21.6.2, 20.11.1, 18.19.1 që kanë adresuar 8 dobësi, prej të cilave 4 janë klasifikuar me nivel të lartë rreziku:
- CVE-2024-21892 â mundĂ«sia e injektimit tĂ« kodit nga njĂ« pĂ«rdorues pa privilegje qĂ« trashĂ«gon privilegje tĂ« avancuara nĂ«n tĂ« cilat ekzekutohet procesi. DobĂ«sia shkaktohet nga njĂ« gabim nĂ« implementimin e pĂ«rjashtimit qĂ« lejon qĂ« gjatĂ« njĂ« procesi me privilegje tĂ« avancuara tĂ« trajtohen variablat e mjedisit tĂ« vendosur nga njĂ« pĂ«rdorues pa privilegje. PĂ«rjashtimi duhet tĂ« ofrohej vetĂ«m pĂ«r kompetencat CAP_NET_BIND_SERVICE, por pĂ«r shkak tĂ« gabimit u aplikua edhe pĂ«r disa kompetenca tĂ« tjera.
- CVE-2024-22019 â Shkalla e shĂ«rbimit tĂ« ndaluar pĂ«rmes shpenzimit tĂ« burimeve tĂ« disponueshme (ngarkesĂ« nĂ« CPU dhe konsumimi i bandwidth) gjatĂ« trajtimit tĂ« kĂ«rkesave chunked tĂ« formatuara posaçërisht nga serveri HTTP i integruar, qĂ« çojnĂ« nĂ« leximin e njĂ« sasie tĂ« pakufizuar bajtĂ«sh nĂ« njĂ« lidhje.
- CVE-2024-21896 â dalja jashtĂ« kufijve tĂ« direktorisĂ« bazĂ« nĂ« rrugĂ«t e skedarĂ«ve. DobĂ«sia lejon anashkalimin e normalizimit tĂ« rrugĂ«ve tĂ« skedarĂ«ve duke pĂ«rdorur path.resolve() nĂ« rastin e kalimit tĂ« njĂ« rrugĂ« duke pĂ«rdorur klasĂ«n Buffer. PĂ«r tĂ« marrĂ« njĂ« rrugĂ« tĂ« tillĂ« pas verifikimit, thirret metoda Buffer.from(), por nĂ« aplikacion mund tĂ« pĂ«rdoret thirrja Buffer.prototype.utf8Write, qĂ« çon nĂ« zĂ«vendĂ«simin e pĂ«rmbajtjes nĂ« fazĂ«n pas pĂ«rfundimit tĂ« path.resolve() dhe shfaqjen e dobĂ«sisĂ«.
- CVE-2024-22017 â thirrja setuid() nuk e ndante tĂ« gjitha privilegjet. NĂ« veçanti, setuid() nuk ndikon nĂ« operacionet io_uring tĂ« pĂ«rdorura nĂ« libuv nĂ«se ato ishin inicializuar para thirrjes setuid().
- CVE-2023-46809 â dobĂ«sia nĂ« API privateDecrypt(), e cila lejon pĂ«rdorimin e njĂ« sulmi Marvin pĂ«r dekodimin e RSA tĂ« bazuar nĂ« matjen e kohĂ«s sĂ« operacioneve.
- CVE-2024-21891 â mundĂ«sia e anashkalimit tĂ« modelit tĂ« tĂ« drejtave tĂ« aksesit gjatĂ« pĂ«rdorimit tĂ« pĂ«rpunuesve personalĂ« tĂ« normalizimit tĂ« rrugĂ«ve tĂ« skedarĂ«ve.
- CVE-2024-21890 â trajtim tĂ« papĂ«rshtatshĂ«m tĂ« maskave nĂ« parametrat "âallow-fs-read" dhe "âallow-fs-write". PĂ«r shembull, "âallow-fs-read=/home/node/.ssh/*.pub" do tĂ« çojĂ« nĂ« dhĂ«nien e aksesit nĂ« tĂ« gjithĂ« pĂ«rmbajtjen e ".ssh/", dhe jo vetĂ«m nĂ« skedarĂ«t me zgjerimin ".pub", pasi maska "*" trajtohet si elementi final i rrugĂ«s.
- CVE-2024-22025 â Shkalla e shĂ«rbimit tĂ« ndaluar pĂ«rmes shpenzimit tĂ« burimeve gjatĂ« dekodimit tĂ« tĂ« dhĂ«nave tĂ« kompresuara nĂ« formatin Brotli, tĂ« marra pĂ«rmes thirrjes fetch().
Po ashtu, vlen të përmendet formimi i versionit të bibliotekës libuv 1.48.0, e cila përdoret në Node.js për muximin e lidhjeve dhe trajtimin e asinkron të hyrjes/daljes. Përveç Node.js, biblioteka gjithashtu përdoret në serverët DNS BIND 9 dhe Knot DNS, HTTP-serverin H2O, kuadri Lua Luvit, MoarVM, gjuhën Julia dhe kuadrin Python uvloop. Në versionin e ri është eliminuar dobësia (CVE-2024-24806), që shfaqet në projektet që përdorin libuv, dhe lejon një sulm SSRF (Server-side request forgery) për të marrë akses në një API të brendshëm. Dobësia ka lindur për shkak të shkurtimit të emrit të hostit nga funksioni uv_getaddrinfo() deri në 256 karaktere në fazën para zgjidhjes së domenit përmes funksionit getaddrinfo(), çka mund të çojë në përcaktimin e një hosti jo të duhur dhe anashkalimin e verifikimeve. makinën virtuale Për shembull, shërbimet si MySpace, që krijojnë subdomenë të tipit "username.example.com", mund të sulmohen duke specifikuar një emër përdoruesi të gjatë. adresat IP Gjithashtu, është lëshuar një përditësim i klientit HTTP undici 5.28.3, që përdoret në Node.js, në të cilin është eliminuar dobësia (CVE-2024-24758) e shkaktuar nga mungesa e pastrimit të header-it HTTP Proxy-Authorization gjatë ridrejtimit të kërkesave.
Dëshmëritë për versionet korrigjuese të platformës serverike JavaScript Node.js 21.6.2, 20.11.1, 18.19.1 që kanë adresuar 8 dobësi, prej të cilave 4 janë klasifikuar me nivel të lartë rreziku: CVE-2024-21892 - mundësia e injektimit të kodit nga një përdorues pa privilegje që trashëgon privilegje të avancuara nën të cilat ekzekutohet procesi. Dobësia shkaktohet nga një gabim në implementimin e përjashtimit që lejon që gjatë një procesi me privilegje të avancuara të trajtohen variablat e mjedisit të vendosur nga një përdorues pa privilegje. Përjashtimi
Burimi: opennet.ru
