Disa vulnerabilitete të zbuluara së fundmi:
- Në redaktorin Visual Studio Code (VS Code) është zbuluar një vulnerabilitet kritik (CVE-2022-41034) që lejon ekzekutimin e kodit kur një përdorues hap një lidhje të përgatitur nga sulmuesi. Kodi mund të ekzekutohet si në kompjuterin me VS Code ashtu edhe në çdo kompjuter tjetër të lidhur me VS Code përmes funksionit 'Remote Development'. Problemi paraqet rrezik më të madh për përdoruesit e versionit web të VS Code dhe editorëve web që bazohen në të, duke përfshirë GitHub Codespaces dhe github.dev.
Vulnerabiliteti shkaktohet nga mundësia e përpunimit të lidhjeve të shërbimit 'command:' për të hapur një dritare terminali dhe për të ekzekutuar komanda shell të rastësishme, gjatë përpunimit në redaktorin e dokumenteve të formatit Jupyter Notebook, të ngarkuara nga servert web, nën kontrollin e sulmuesve (skedarët e jashtëm me zgjerimin '.ipynb' pa konfirmime të tjera hapen në modin 'isTrusted', duke lejuar përpunimin e 'command:').
- Në redaktorin tekstual GNU Emacs është zbuluar një vulnerabilitet (CVE-2022-45939) që lejon ekzekutimin e komandave kur hapet një skedar me kod, përmes zëvendësimit të simboleve speciale në emër, që përpunohen me mjetin ctags.
- Në platformën e hapur të vizualizimit të të dhënave Grafana është zbuluar një vulnerabilitet (CVE-2022-31097) që lejon ekzekutimin e kodit JavaScript gjatë nxjerrjes së njoftimit përmes sistemit Grafana Alerting. Një sulmues me të drejta redaktori (Editor) mund të përgatisë një lidhje të veçantë dhe të fitojë akses në ndërfaqen Grafana me të drejta administratori nëse administratori kalon nëpër këtë lidhje. Vulnerabiliteti është eliminuar në versionet Grafana 9.2.7, 9.3.0, 9.0.3, 8.5.9, 8.4.10 dhe 8.3.10.
- Vulnerabiliteti (CVE-2022-46146) në bibliotekën exporter-toolkit, e cila përdoret për të krijuar module eksportimi për metrika për Prometheus. Problemi lejon që të anashkalohet autentikimi basic.
- Vulnerabiliteti (CVE-2022-44635) në platformën për krijimin e shërbimeve financiare Apache Fineract, i cili lejon që një përdorues që nuk është autentikuar të arrijë ekzekutimin e kodit nga larg. Problemi shkaktohet nga mungesa e adekuat e shpërbërjes së simboleve '..' në rrugicat, që përpunohen nga komponenti për ngarkimin e skedarëve. Vulnerabiliteti është eliminuar në versionet Apache Fineract 1.7.1 dhe 1.8.1.
- Një dobësi (CVE-2022-46366) në kornizën Java Apache Tapestry, e cila lejon ekzekutimin e kodit të saj gjatë deserializimit të të dhënave të formatuara posaçërisht. Problemi shfaqet vetëm në degën e vjetër të Apache Tapestry 3.x, e cila tashmë nuk mbështetet më.
- Dobësitë në ofruesit e Apache Airflow për Hive (CVE-2022-41131), Pinot (CVE-2022-38649), Pig (CVE-2022-40189) dhe Spark (CVE-2022-40954), që çojnë në ekzekutimin e largët të kodit përmes ngarkimit të skedarëve të rastësishëm ose zëvendësimit të komandave në kontekstin e ekzekutimit të detyrave, pa pasur qasje për të shkruar në skedarët DAG.
Burimi: opennet.ru
