Dobësitë në Redis, Ghostscript, Asterisk dhe Parse Server

Disa shumë të reja që janë identifikuar si të rrezikshme:

  • CVE-2022-24834 – njĂ« dobĂ«si nĂ« sistemin e menaxhimit tĂ« bazĂ«s sĂ« tĂ« dhĂ«nave Redis, qĂ« lejon krijimin e njĂ« mbushjeje tĂ« buffers nĂ« bibliotekat cjson dhe cmsgpack gjatĂ« ekzekutimit tĂ« skenarĂ«ve tĂ« formatuar posaçërisht nĂ« gjuhĂ«n Lua. Potencialisht, kjo dobĂ«si mund tĂ« çojĂ« nĂ« ekzekutimin e kodit nĂ« mĂ«nyrĂ« tĂ« largĂ«t nĂ« serveri. Problema shfaqet qĂ« nga Redis 2.6 dhe Ă«shtĂ« rregulluar nĂ« versionet 7.0.12, 6.2.13 dhe 6.0.20. Si njĂ« masĂ« mbrojtĂ«se, mund tĂ« ndaloni pĂ«rdoruesit e Redis qĂ« tĂ« ekzekutojnĂ« komandat EVAL dhe EVALSHA pĂ«rmes ACL.
  • CVE-2023-36824 – njĂ« dobĂ«si nĂ« sistemin e menaxhimit tĂ« bazĂ«s sĂ« tĂ« dhĂ«nave Redis, qĂ« çon nĂ« mbushjen e buffers gjatĂ« pĂ«rpunimit tĂ« emrave tĂ« çelĂ«save qĂ« dĂ«rgohen pĂ«rmes komandĂ«s COMMAND GETKEYS ose COMMAND GETKEYSANDFLAGS, si dhe listave tĂ« çelĂ«save nĂ« rregullat ACL. Potencialisht, kjo dobĂ«si mund tĂ« çojĂ« nĂ« ekzekutimin e kodit nĂ« mĂ«nyrĂ« tĂ« largĂ«t nĂ« server. Problema shfaqet vetĂ«m nĂ« degĂ«n 7.0.x dhe Ă«shtĂ« rregulluar nĂ« versionin 7.0.12.
  • CVE-2022-23537 – njĂ« dobĂ«si nĂ« platformĂ«n e komunikimit Asterisk, qĂ« çon nĂ« mbushjen e buffers gjatĂ« analizĂ«s serverin e mesazheve STUN tĂ« formatuara posaçërisht, tĂ« cilat pĂ«rmbajnĂ« njĂ« atribut tĂ« panjohur. Problema shfaqet kur pĂ«rdoren protokollet ICE ose WebRTC nĂ« Asterisk. DobĂ«sia Ă«shtĂ« rregulluar nĂ« versionet 16.30.1, 18.18.1, 19.8.1 dhe 20.3.1.
  • CVE-2023-36664 – njĂ« dobĂ«si nĂ« Ghostscript, njĂ« grup mjetesh pĂ«r pĂ«rpunimin, konvertimin dhe gjenerimin e dokumenteve nĂ« formate PostScript dhe PDF, qĂ« lejon ekzekutimin e kodit tĂ« rastĂ«sishĂ«m gjatĂ« hapjes sĂ« dokumenteve tĂ« formatit PostScript tĂ« formatuara posaçërisht. Problema shkaktohet nga pĂ«rpunimi i papĂ«rshtatshĂ«m i emrave tĂ« skedarĂ«ve qĂ« fillojnĂ« me simbolin «|» ose me pĂ«rparĂ«sinĂ« %pipe%. DobĂ«sia Ă«shtĂ« rregulluar nĂ« versionin Ghostscript 10.01.2.

    Në shumë mjedise, Ghostscript aktivizohet gjatë procesit të krijimit të miniaturave në desktop ose gjatë indeksimit të dhënave në sfond, kështu që për të realizuar një sulm, ndonjëherë është e mjaftueshme të ngarkohet një skedar me një exploiter ose të shikohet katalogu me të në Nautilus. Një sulm në sistemet server mund të organizohet përmes trajtuesve të imazheve bazuar në paketat ImageMagick dhe GraphicsMagick, që aktivizojnë Ghostscript kur dërgojnë skedarë JPEG ose PNG, në të cilët përmban kodin PostScript (ky skedar do të përpunojë në Ghostscript, pasi tipi MIME njihet nga përmbajtja dhe jo sipas shtesës).

  • CVE-2023-36475 – njĂ« dobĂ«si nĂ« Parse Server, backend pĂ«r Node.js, qĂ« punon me web frameworkun Express, qĂ« lejon ekzekutimin e kodit tuaj nĂ« mĂ«nyrĂ« tĂ« largĂ«t nĂ« server. DobĂ«sia lejon pĂ«rdorimin e metodĂ«s sĂ« ndotjes sĂ« prototipit tĂ« objekteve JavaScript («prototype pollution») pĂ«r tĂ« ekzekutuar kodin tuaj pĂ«rmes BSON parserit tĂ« MongoDB. DobĂ«sive i Ă«shtĂ« caktuar niveli i rrezikshmĂ«risĂ« 9.8 nga 10. Problema Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simet parse-server 5.5.2 dhe 6.2.1.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster