В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

В Java-фреймворке Spring нашли 0-day, приводящую к выполнению кода

Новую уязвимость нулевого дня (0-day), получившую имя «Spring4Shell», нашли в универсальном Java-фреймворке Spring Core. Эксплуатация этой бреши может позволить злоумышленникам выполнить код удалённо без необходимости проходить аутентификацию.

Spring пользуется большой популярностью в среде разработчиков, поскольку позволяет им легко и быстро создавать Java-приложения с функциями корпоративного уровня. Проблема в безопасности затрагивает Spring Cloud Function и отслеживается под идентификатором CVE-2022-22963.

Вчера вечером в Сеть выложили эксплойт для этой уязвимости нулевого дня, после чего автор быстро удалил его. Тем не менее сообщество исследователей в области кибербезопасности успело скачать и изучить PoC. Например, в Twitter vx-underground (@vxunderground) появилась запись, подтверждающая утечку эксплойта.

В результате анализа ряд экспертов пришёл к выводу, что баг действительно опасен, а его эксплуатация может дорого стоить потенциальной жертве. Дыру назвали «Spring4Shell», а её суть кроется в небезопасном способе десериализации передаваемых аргументов.

Изначально специалисты считали, что брешь затрагивает Java 9 и более поздние версии, однако потом выяснилось, что для успешной эксплуатации сделанное с помощью Spring приложение должно отвечать определённым требованиям.

Как отметил Уилл Дорманн, уязвимому софту необходимо использовать «Spring Beans» и «Spring Parameter Binding», последний при этом должен быть настроен на использование нетипичных типов параметров вроде POJO.

Эксперты из Praetorian также изучили эксплойт и опубликовали в блоге следующее замечание:

«Успешная эксплуатация требует включённого на конечной точке DataBinder — например, POST-запрос, автоматически декодирующий данные из тела запроса. Кроме того, работа эксплойта прямо зависит от контейнера сервлетов».

Центр мониторинга и реагирования UserGate дал ряд рекомендаций по защите от SpringShell. Эксперты пишут, что прежде всего необходимо обновить компонент Spring Cloud Function до версий 3.1.7 и 3.2.3, а также проверить актуальность подписки на модуль Security Updates.

Подпишитесь на новости

Google Play Store готовит отдельный раздел для приложений, созданных ИИ

Google, похоже, решила превратить вайб-кодинг из развлечения для энтузиастов в полноценный конвейер Android-приложений. В коде Play Store обнаружили новый раздел Your creations, где пользователи смогут находить проекты, созданные с помощью Google AI Studio.

Следы функции появились в версии Google Play 53.2.23-34. Новый пункт размещён на экране Manage apps & device и ведёт к персональной коллекции ИИ-приложений. Пока кнопка Try it now просто открывает мобильную версию AI Studio в браузере.

О находке сообщает Android Authority, изучившая код приложения. Авторы предполагают, что позднее ссылка может вести в Gemini: Google ранее отказалась от отдельного мобильного клиента AI Studio и решила встроить его инструменты создания приложений прямо в своего ИИ-ассистента.

 

 

Сейчас разработанный в AI Studio проект можно выгрузить и установить вручную либо отправить в Google Play через Play Console. Второй путь требует регистрации разработчика, тестирования и прохождения стандартной процедуры публикации. Your creations может стать промежуточным вариантом — аккуратным каталогом личных экспериментов.

Интерфейс также упоминает возможность поделиться со всеми. Вот здесь начинается самое интересное: пока непонятно, смогут ли другие пользователи устанавливать такие приложения и придётся ли ИИ-самоделкам проходить обычную проверку Play Store.

Если Google действительно упростит публичное распространение, компании придётся разобраться с разрешениями, вредоносным кодом, копированием чужих проектов и авторами, которые понятия не имеют, что именно сгенерировала нейросеть.

Функция пока не запущена, а Google её официально не анонсировала. APK-разбор показывает лишь экспериментальный интерфейс, который может измениться или исчезнуть.

RSS: Новости на портале Anti-Malware.ru