Në web-f frameworkun Grails, i cili është projektuar për zhvillimin e aplikacioneve web sipas paradigmes MVC në Java, Groovy dhe në gjuhë të tjera për JVM, është zbuluar një dobësi që lejon ekzekutimin e kodit të përdoruesit në mënyrë të largët në ambientin ku ekzekutohet aplikacioni web. Shfrytëzimi i dobësisë kryhet përmes dërgimit të një kërkese të formatuar në mënyrë të veçantë, që i jep akses sulmuesit në ClassLoader. Problemi është shkaktuar nga një defekt në logjikën e lidhjes së të dhënave (data-binding), e cila përdoret si gjatë krijimit të objekteve ashtu edhe gjatë lidhjes manuale duke përdorur bindData. Problemi është zgjidhur në versionet 3.3.15, 4.1.1, 5.1.9 dhe 5.2.1.
Përveç kësaj, mund të përmendet një dobësi në modulin Ruby tzinfo, e cila lejon ngarkimin e përmbajtjes së çdo skedari, sa e lejojnë të drejtat e aksesit të aplikacionit të sulmuar. Dobësia është e lidhur me mungesën e kontrollit të duhur mbi përdorimin e karaktereve speciale në emrin e zezës orare, që specifikohet në metodën TZInfo::Timezone.get. Problemi ndikon në aplikacionet që dërgojnë të dhëna të pa verifikuara në TZInfo::Timezone.get. Për shembull, për të lexuar skedarin /tmp/payload mund të specifikohet një vlerë, e ngjashme me "foo\n/..../..../..../tmp/payload".
Burimi: opennet.ru
