В модуле песочницы vm2 нашли критический баг, позволяющий выполнить код

В модуле песочницы vm2 нашли критический баг, позволяющий выполнить код

В модуле песочницы vm2 нашли критический баг, позволяющий выполнить код

Разработчики vm2, модуля JavaScript-песочницы, выпустили патч, устраняющий критическую уязвимость. С помощью этой бреши атакующие могут выбраться за пределы песочницы и выполнить шелл-код.

Проблема затрагивает все версии vm2, включая 3.9.14. О баге 6 апреля сообщил исследователь Южной Кореи, а в прошедшую пятницу разработчики уже подготовили патч с выходом версии 3.9.15.

«Условный злоумышленник может обойти защитный периметр песочницы и получить возможность выполнить код на хосте», — объясняют девелоперы.

Уязвимость получила идентификатор CVE-2023-29017 и 9,8 балла по шкале CVSS. Корень проблемы кроется в некорректном способе обработки ошибок, возникающих в асинхронных функциях.

Сама библиотека vm2 пользуется популярностью у тех, кому надо запускать подозрительный код в защищенной среде. Модуль насчитывает почти четыре миллиона загрузок еженедельно. Известно также, что vm2 используется в 721 пакете.

Специалисты KAIST подготовили сразу два варианта демонстрационного эксплойта для CVE-2023-29017.

В МАКС начали тестировать комментарии в каналах

Мессенджер МАКС начал тестировать одну из самых ожидаемых функций — комментарии в публичных каналах. Пока возможность доступна ограниченному кругу авторов, но в ближайшие недели её обещают открыть всем владельцам публичных каналов.

В закрытом тестировании уже участвуют более сотни авторов, блогеров, СМИ и публичных персон. Среди них — Юлия Высоцкая, Алексей Столяров, Валя Карнавал, Кирилл Фёдоров, телеканал «Россия 1», «РБК Стиль жизни» и «Mash на спорте».

После подключения новой функции под публикациями появится полноценное обсуждение. Авторы смогут видеть количество комментариев, отвечать подписчикам от имени канала и общаться с аудиторией прямо под постами.

Для включения комментариев достаточно будет активировать соответствующую опцию в настройках канала. Сначала функция станет доступна владельцам публичных каналов, а затем её получат и приватные.

Комментировать публикации уже могут пользователи Android, а также веб-версии и десктопного клиента МАКС.

Запуск комментариев — ещё один шаг в развитии экосистемы каналов внутри мессенджера. По данным компании, в июне число публичных и приватных каналов в МАКС превысило 9 миллионов, а их совокупная аудитория достигла 400 миллионов подписчиков.

Фактически МАКС постепенно догоняет функциональность крупных мессенджеров, добавляя инструменты, без которых сегодня сложно представить полноценную работу авторов с аудиторией.

RSS: Новости на портале Anti-Malware.ru