Уязвимость CDN от Cloudflare позволяла взломать 12% сайтов в Сети

Уязвимость CDN от Cloudflare позволяла взломать 12% сайтов в Сети

Cloudflare устранила критическую уязвимость в своей бесплатной CDN (Content Delivery Network, сеть доставки контента) с открытым исходный кодом — CDNJS. По имеющимся данным, эта брешь затрагивала 12,7% всех веб-сайтов в Сети.

CDNJS обслуживает миллионы веб-ресурсов, предоставляя более 4 тысяч библиотек JavaScript и CSS, хранящихся на GitHub. Таким образом, это вторая по размеру CDN для доставки JavaScript.

Использование уязвимости подразумевает публикацию пакетов CDNJS с помощью GitHub и npm, что приводит к проблеме класса Path Traversal и удалённому выполнению кода. Успешная эксплуатация позволяет полностью скомпрометировать инфраструктуру CDNJS.

Об этом векторе рассказал специалист в области кибербезопасности, использующий онлайн-псевдоним RyotaK. По словам эксперта, ему удалось выявить метод полной компрометации инфраструктуры Cloudflare CDNJS в процессе исследования атак на цепочки поставок.

Само собой, такая брешь в руках злоумышленников могла оказаться опасным оружием, поскольку многие веб-сайты полагаются на CDN для загрузки популярных библиотек JavaScript и CSS. Если условный онлайн-магазин использует уязвимую систему доставки контента, это может ударить по покупателям.

В ходе исследования RyotaK обратил внимание на интересную особенность cdnjs.com: у специалиста была возможность предложить новую библиотеку через репозиторий GitHub. После этого эксперт понял, что этот репозиторий вместе с соседними поддерживал всю экосистему CDNJS в рабочем состоянии.

В итоге RyotaK нашёл способ обманом заставить серверы выполнить произвольный код. Для этого специалист использовали скрипты, хранящиеся в cdnjs/bot-ansible и cdnjs/tools. Именно эти скрипты периодически доставляли на сервер CDNJS обновлённые версии библиотек, выпущенные их авторами.

Исследователь задумался: что случится, если у опубликованной им библиотеки будет соответствующая версия npm, содержащая эксплойт для Path Traversal. Свои эксплойты RyotaK спрятал в архивах ZIP / TGZ. Это известная темника, получившая распространение в 2018 году под именем ZIP Slip.

Специалист, которому в результате удалось запустить Bash-скрипты на сервере, сообщил о проблеме Cloudflare посредством программы HackerOne. Команда разработчиков среагировала очень оперативно, выпустив патчи в течение считаных часов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

iOS и iPadOS 17.4.1 устранили уязвимость удалённого выполнения кода

Apple раскрыла немного подробностей относительно одного из последних обновлений, вышедших на прошлой неделе, — iOS и iPadOS 17.4.1. Оказалось, апдейты устраняют опасную уязвимость, способную привести к удалённому выполнению кода.

Как пишет корпорация, уязвимость, получившая идентификатор CVE-2024-1580, затрагивает следующие модели «яблочных» устройств:

  • iPhone XS и более поздние;
  • iPad Pro (12,9 дюйма) и более поздние;
  • Первое поколение 11-дюймового iPad Pro и более поздние;
  • Третье поколение iPad Air и более поздние;
  • iPad mini пятого поколения и более поздние.

Корень CVE-2024-1580 кроется в библиотеке с открытым исходным кодом — dav1d AV1 (используется для декодирования AV1-видео на многих платформах и девайсах), допускающей запись за пределами границ.

В iOS и iPadOS от бреши страдают два компонента: фреймворк Core Media, предназначенный для обработки мультимедийных данных, и имплементация WebRTC.

Чтобы полностью избавить пользователей от CVE-2024-1580, Apple выпустила патчи для браузера Safari, а также систем macOS Sonoma и VenturavisionOS. За информацию об уязвимости корпорация поблагодарила исследователи из команды Google Project Zero.

Есть мнение, что Apple не сразу опубликовала разъяснения к апдейтам именно потому, что разработчики считают CVE-2024-1580 опасной проблемой.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru