Критические уязвимости в Etherpad грозят захватом контроля над сервером

Критические уязвимости в Etherpad грозят захватом контроля над сервером

Критические уязвимости в Etherpad грозят захватом контроля над сервером

В текстовом редакторе Etherpad сборки 1.8.13 найдены две уязвимости, позволяющие угнать аккаунт администратора, выполнить произвольный код на сервере и украсть конфиденциальные документы. Одну дыру производитель закрыл; вторая ждет своей заплатки, но эксплойт в этом случае гораздо сложнее.

Инструмент Etherpad, предоставляющий интерфейс для совместной работы в реальном времени, пользуется большой популярностью как opensource-альтернатива Google Docs. О наличии уязвимостей участникам проекта сообщили в начале текущего месяца исследователи из SonarSource.

Согласно описанию в блоге компании, проблема CVE-2021-34817 привязана к чат-компоненту Etherpad. Данная уязвимость позволяет посредством XSS-атаки захватить контроль над любым аккаунтом пользователя, в том числе с объемом прав администратора. Используя привилегированную учетную запись, злоумышленник сможет украсть или подменить конфиденциальные данные.

Уязвимость CVE-2021-34816 вызвана отсутствием верификации и санации параметров при передаче бэкенд-серверу команд на установку плагина из npm-репозитория. В итоге открылась возможность протащить в систему зловреда, подменив имя пакета или указав URL вредоносного файла на стороннем сервере. Подобная инъекция требует прав администратора (в Etherpad такой аккаунт по умолчанию отсутствует).

Комбинация найденных багов, по словам исследователей, позволит автору атаки взломать админ-аккаунт и использовать полученные привилегии для выполнения своего кода на сервере.

 

Для устранения XSS-уязвимости участники opensource-проекта выпустили обновление 1.8.14, которое пользователям Etherpad рекомендуется установить, чтобы снизить риски.

Подпишитесь на новости

ИИ по обе стороны атаки: открылась регистрация на SOC Forum 2026

Нейросети помогают защитникам разбирать инциденты, а злоумышленникам — готовить атаки. Как в этой гонке сохранить контроль над данными, решениями и бюджетом, обсудят на SOC Forum 2026. Регистрация уже открыта, форум пройдёт 27-28 октября в московском кластере «Ломоносов».

Подать заявку можно на сайте SOC Forum. Мероприятие станет центральной площадкой Российской недели кибербезопасности и состоится в двенадцатый раз.

Первый день посвятят бизнесу и регулированию. В программе — экономический эффект от внедрения ИИ, ответственность за ошибки, управление рисками и развитие компетенций. Вопрос вполне практический: нейросеть уже встроили в процессы, а кто отвечает, когда она принимает сомнительное решение?

27 октября запланированы треки «AI & Cybersecurity», «ИБ и бизнес», «Тренды и аналитика угроз» и «Многогранный кибербез».

Второй день — технологическая практика: реальные инциденты, мониторинг, обнаружение и расследование атак, автоматизация и защитная инфраструктура. Отдельно разберут применение ИИ злоумышленниками и способы оценивать эффективность и надёжность интеллектуальной защиты. Треки 28 октября — «Offence», «Defence», «Архитектура ИТ и ИБ» и «SOC практикум».

На площадке ожидают CISO, инженеров, руководителей компаний, представителей госорганов и регуляторов. Организаторы рассчитывают собрать около 9,5 тыс. посетителей и 70 тыс. зрителей онлайн. В прошлом году форум посетили более 9 тыс. гостей.

ГК «Солар» выступает организатором Российской недели кибербезопасности и соорганизатором форума. Стратегические партнёры — Security Vision, Газинформсервис и Техническая академия Росатома. AM Live — стратегический информационный партнёр.

RSS: Новости на портале Anti-Malware.ru