• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Обнаружена опасная RCE-уязвимость в Backstage от Spotify

PAINNOMORE

Участник
Сообщения
311
Реакции
24
0 руб.
Согласно последнему отчету компании Oxeye, RCE-уязвимость (имеет оценку 9.8 из 10 по шкале CVSS), позволяющая злоумышленнику “сбежать из песочницы vm2” в плагине ядра Scaffolder – это CVE-2022-36067 или Sandbreak, о которой мы рассказывали в прошлом месяце.

Как говорят эксперты компании, брешь в защите кроется в инструменте под названием “software templates”, который используется для создания компонентов в Backstage. Поэтому, в то время как шаблонизатор использует vm2 для снижения рисков, связанных с запуском ненадежного кода, Sandbreak позволяет выполнять произвольные шелл-команды в системе жертвы.


Oxeye заявила, что ей удалось обнаружить в Сети более 500 открытых экземпляров Backstage, которые могли быть удаленно использованы злоумышленниками без какой-либо авторизации
.


Известно, что уязвимость была устранена сопровождающими Backstage уже давно – в версии 1.5.1, выпущенной 29 августа 2022 года.
 
Сверху Снизу