В npm-пакете systeminformation выявлена уязвимость инъекции команд

В npm-пакете systeminformation выявлена уязвимость инъекции команд

В npm-пакете systeminformation выявлена уязвимость инъекции команд

В популярной библиотеке для Node.js-приложений обнаружена возможность внедрения команд. Патч для опасной уязвимости вышел в составе сборки 5.3.1, которую пользователям настоятельно рекомендуется установить.

Проект с открытым исходным кодом System Information Library for Node.JS (npm-пакет systeminformation) представляет собой облегченную библиотеку с полусотней функций. Ее обычно используют для вывода подробной информации об используемом оборудовании, ОС, системных процессах и сервисах.

Этот скромный компонент устанавливается на стороне сервера; он совместим с Linux, macOS, FreeBSD, OpenBSD, NetBSD, SunOS и отчасти с Windows. На счету systeminformation числится свыше 30 млн загрузок; лишь за последний месяц его скачали более 3,5 млн раз.

Согласно бюллетеню npm, уязвимость CVE-2021-21315 классифицируется как инъекция команд. Она возникла из-за неадекватной проверки типа данных при передаче сервисных параметров в функции inetLatency(), inetChecksite(), services() и processLoad(). Степень опасности проблемы оценена в 7,8 балла по CVSS.

Проблема актуальна для всех прежних выпусков библиотеки. Пользователей призывают перейти на сборку 5.3.1 или выше — либо на 4.34.11 и выше при использовании версии 4 пакета. В качестве альтернативной меры защиты разработчикам приложений предлагается ввести санацию данных, вводимых пользователем.

Также следует удостовериться, что подобная очистка проводится до использования ввода для выполнения команд и обращения к базе данных. При вызове названных функций передачу параметров надлежит разрешить только для данных строкового типа, любые матричные структуры должны отбраковываться.

Сотрудницу уволили за пранк с использованием дипфейка

Сотрудницу одного из маркетинговых агентств уволили из-за неудачной шутки с использованием сгенерированного изображения. На картинке якобы была запечатлена сотрудница налоговых органов, проводящая проверку в офисе компании. Этот случай называют первым подобным инцидентом в России.

О произошедшем сообщил телеграм-канал SHOT. По его данным, 26-летняя сотрудница разместила в корпоративном чате фотографию, на которой «налоговый инспектор» якобы находился в офисе агентства с проверкой.

Появление изображения вызвало панику и серьёзный переполох среди коллег.

Позже выяснилось, что фото было сгенерировано нейросетью. Сотрудница регулярно использовала ИИ для создания изображений, в том числе на основе реальных интерьеров офиса, и ранее такие эксперименты не вызывали негативной реакции. Однако изображение с участием якобы представителей налоговых органов оказалось исключением.

После того как стало известно, что картинка является дипфейком, сотрудницу уволили. По её словам, она не расстраивается из-за произошедшего и уже ищет новую работу.

RSS: Новости на портале Anti-Malware.ru