В npm-пакете systeminformation выявлена уязвимость инъекции команд

В npm-пакете systeminformation выявлена уязвимость инъекции команд

В npm-пакете systeminformation выявлена уязвимость инъекции команд

В популярной библиотеке для Node.js-приложений обнаружена возможность внедрения команд. Патч для опасной уязвимости вышел в составе сборки 5.3.1, которую пользователям настоятельно рекомендуется установить.

Проект с открытым исходным кодом System Information Library for Node.JS (npm-пакет systeminformation) представляет собой облегченную библиотеку с полусотней функций. Ее обычно используют для вывода подробной информации об используемом оборудовании, ОС, системных процессах и сервисах.

Этот скромный компонент устанавливается на стороне сервера; он совместим с Linux, macOS, FreeBSD, OpenBSD, NetBSD, SunOS и отчасти с Windows. На счету systeminformation числится свыше 30 млн загрузок; лишь за последний месяц его скачали более 3,5 млн раз.

Согласно бюллетеню npm, уязвимость CVE-2021-21315 классифицируется как инъекция команд. Она возникла из-за неадекватной проверки типа данных при передаче сервисных параметров в функции inetLatency(), inetChecksite(), services() и processLoad(). Степень опасности проблемы оценена в 7,8 балла по CVSS.

Проблема актуальна для всех прежних выпусков библиотеки. Пользователей призывают перейти на сборку 5.3.1 или выше — либо на 4.34.11 и выше при использовании версии 4 пакета. В качестве альтернативной меры защиты разработчикам приложений предлагается ввести санацию данных, вводимых пользователем.

Также следует удостовериться, что подобная очистка проводится до использования ввода для выполнения команд и обращения к базе данных. При вызове названных функций передачу параметров надлежит разрешить только для данных строкового типа, любые матричные структуры должны отбраковываться.

Подпишитесь на новости

Соцсети и сайты предложили штрафовать за рекламу снятия порчи, услуг братвы

Зарабатывать на объявлениях «дам наличку» и «решу вопрос силой» площадкам предлагают запретить под угрозой штрафов и блокировки. Депутат Госдумы от ЛДПР Каплан Панеш хочет обязать сайты объявлений и соцсети проверять публикации до размещения. Перечень запрещённых категорий, по его предложению, должно утвердить правительство.

С такой инициативой парламентарий выступил в беседе с ТАСС. В вышеупомянутый перечень Панеш предлагает включить нелегальное кредитование, академический обман, криминальные услуги и обман потребителей.

В депутатский стоп-лист попали предложения займов от нелегальных кредиторов, написание дипломов и диссертаций за деньги, силовое взыскание долгов и выселение. Отдельное внимание досталось гадалкам и продавцам чудес с обещаниями вернуть мужа за три дня или обеспечить фантастическое похудение.

По мнению Панеша, площадки получают деньги за размещение таких предложений, но прикрываются статусом информационного посредника. Депутат считает, что эта позиция не должна освобождать их от контроля контента.

Для владельцев ресурсов он предлагает административные штрафы, сопоставимые с санкциями за нарушение закона о рекламе. При повторных нарушениях — блокировку сайта. Размеры штрафов в сообщении не названы.

Кроме того, площадки хотят обязать передавать надзорным органам по запросу данные авторов объявлений, чтобы ответственность не заканчивалась удалением публикации.

Для этого Панеш предлагает изменить закон об информации и КоАП. Пока речь идёт об инициативе депутата: о внесённом законопроекте или принятом решении в сообщении не говорится.

Если предложение получит ход, модераторам придётся внимательнее разбираться, где обычная услуга, где сомнительное обещание, а где уже предложение приехать с братвой.

RSS: Новости на портале Anti-Malware.ru