Cenueshmëria në paketën Python Js2Py, e shkarkuar më shumë se një milion herë në muaj.

Në paketën Python Js2Py, e cila u shkarkua 1.2 milion herë gjatë muajit të kaluar, është gjetur një dobësi (CVE-2024-28397), e cila lejon kalimin e izolimit të sandbox-it dhe ekzekutimin e kodit në sistem gjatë përpunimit të të dhënave të dizajnuara posaçërisht në JavaScript. Kjo dobësi mund të përdoret për të sulmuar programet që përdorin Js2Py për të ekzekutuar kod JavaScript. Një rregullim është aktualisht në dispozicion vetëm si patch. Për të verifikuar mundësinë e sulmit është përgatitur një prototip i shfrytëzuesit.

Paketa Js2Py zbatohet si një interpretor dhe përkthyes JavaScript, duke lejuar ekzekutimin e kodit JavaScript në një ambient të izoluar makinën virtuale ose përkthimin e JavaScript në një përfaqësim në gjuhën Python. Projekti është shkruar plotësisht në gjuhën Python dhe nuk përdor motorë të jashtëm JavaScript. Në praktikë, бОблОoteka përdoret në indekset e ndryshme të web-it, sistemet e shkarkimit dhe analizatorët e faqeve që mbështesin përpunimin e përmbajtjes të gjeneruar nga kodi JavaScript.

Nga aplikacionet që preken nga dobësia, janë të evidentuara Lightnovel Crawler (një mjet për shkarkimin e librave nga shërbimet online dhe ruajtjen e tyre në formate të ndryshme për lexim offline), cloudscraper (në mënyrë automatike kalon faqet e mbrojtura nga botët të përdorura në CDN Cloudflare) dhe pyLoad (menaxher i shkarkimeve që mbështet përpunimin e faqeve të gjeneruara në JavaScript). Gjatë përpunimit në këto aplikacione të përmbajtjes JavaScript të dizajnuar posaçërisht, një sulmues mund të arrijë ekzekutimin e kodit arbitrar në nivelin e sistemit.

Dobësia është e pranishme në implementimin e variablës globale brenda js2py, e cila lejon qasjen në objektin Python nga kodi JavaScript që ekzekutohet në një ambient të izoluar, pavarësisht nga thirrja e metodës js2py.disable_pyimport() për të çaktivizuar importimin e objekteve Python. Për të ekzekutuar kod arbitrar në sistem, një sulmues mund të shfrytëzojë dobësinë për të fituar akses në objektin Popen nga moduli Python subprocess. E rëndësishme është se ndryshimi me eliminimin e dobësisë u dërgua në projektin Js2Py më 1 mars, por pas tre muajsh e gjysmë nuk është pranuar.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster