Dobësitë në Redis, Ghostscript, Asterisk dhe Parse Server

Disa shumë të reja që janë identifikuar si të rrezikshme:

  • CVE-2022-24834 – një dobësi në sistemin e menaxhimit të bazës së të dhënave Redis, që lejon krijimin e një mbushjeje të buffers në bibliotekat cjson dhe cmsgpack gjatë ekzekutimit të skenarëve të formatuar posaçërisht në gjuhën Lua. Potencialisht, kjo dobësi mund të çojë në ekzekutimin e kodit në mënyrë të largët në serveri. Problema shfaqet që nga Redis 2.6 dhe është rregulluar në versionet 7.0.12, 6.2.13 dhe 6.0.20. Si një masë mbrojtëse, mund të ndaloni përdoruesit e Redis që të ekzekutojnë komandat EVAL dhe EVALSHA përmes ACL.
  • CVE-2023-36824 – një dobësi në sistemin e menaxhimit të bazës së të dhënave Redis, që çon në mbushjen e buffers gjatë përpunimit të emrave të çelësave që dërgohen përmes komandës COMMAND GETKEYS ose COMMAND GETKEYSANDFLAGS, si dhe listave të çelësave në rregullat ACL. Potencialisht, kjo dobësi mund të çojë në ekzekutimin e kodit në mënyrë të largët në server. Problema shfaqet vetëm në degën 7.0.x dhe është rregulluar në versionin 7.0.12.
  • CVE-2022-23537 – një dobësi në platformën e komunikimit Asterisk, që çon në mbushjen e buffers gjatë analizës serverin e mesazheve STUN të formatuara posaçërisht, të cilat përmbajnë një atribut të panjohur. Problema shfaqet kur përdoren protokollet ICE ose WebRTC në Asterisk. Dobësia është rregulluar në versionet 16.30.1, 18.18.1, 19.8.1 dhe 20.3.1.
  • CVE-2023-36664 – një dobësi në Ghostscript, një grup mjetesh për përpunimin, konvertimin dhe gjenerimin e dokumenteve në formate PostScript dhe PDF, që lejon ekzekutimin e kodit të rastësishëm gjatë hapjes së dokumenteve të formatit PostScript të formatuara posaçërisht. Problema shkaktohet nga përpunimi i papërshtatshëm i emrave të skedarëve që fillojnë me simbolin «|» ose me përparësinë %pipe%. Dobësia është rregulluar në versionin Ghostscript 10.01.2.

    Në shumë mjedise, Ghostscript aktivizohet gjatë procesit të krijimit të miniaturave në desktop ose gjatë indeksimit të dhënave në sfond, kështu që për të realizuar një sulm, ndonjëherë është e mjaftueshme të ngarkohet një skedar me një exploiter ose të shikohet katalogu me të në Nautilus. Një sulm në sistemet server mund të organizohet përmes trajtuesve të imazheve bazuar në paketat ImageMagick dhe GraphicsMagick, që aktivizojnë Ghostscript kur dërgojnë skedarë JPEG ose PNG, në të cilët përmban kodin PostScript (ky skedar do të përpunojë në Ghostscript, pasi tipi MIME njihet nga përmbajtja dhe jo sipas shtesës).

  • CVE-2023-36475 – një dobësi në Parse Server, backend për Node.js, që punon me web frameworkun Express, që lejon ekzekutimin e kodit tuaj në mënyrë të largët në server. Dobësia lejon përdorimin e metodës së ndotjes së prototipit të objekteve JavaScript («prototype pollution») për të ekzekutuar kodin tuaj përmes BSON parserit të MongoDB. Dobësive i është caktuar niveli i rrezikshmërisë 9.8 nga 10. Problema është rregulluar në përditësimet parse-server 5.5.2 dhe 6.2.1.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster