Найдена уязвимость удаленного выполнения кода в CouchDB

Найдена уязвимость удаленного выполнения кода в CouchDB

Найдена уязвимость удаленного выполнения кода в CouchDB

В CouchDB была обнаружена уязвимость, вызванная несоответствием между собственным парсером JSON и JSON-парсером Javascript, используемым во время проверки документа. Поскольку базы данных CouchDB открыты для доступа через интернет, эта брешь может поспособствовать эскалации привилегий и удаленному выполнению кода на большом количестве установок.

CouchDB написана на языке Erlang, но позволяет указывать сценарии проверки документов в Javascript. Эти сценарии автоматически оцениваются при создании или обновлении документа. CouchDB управляет учетными записями пользователей через специальную базу данных — _users.

Когда вы создаете или изменяете пользователя в базе данных CouchDB, сервер проверяет изменение с помощью функции Javascript validate_doc_update, чтобы удостовериться, что это не попытка сделать себя администратором, например.

«Проблема в том, что существует расхождение между JSON-парсером Javascript (используемым в скриптах проверки) и тем, что используется внутри CouchDB, называемым jiffy», — пишет эксперт, обнаруживший брешь.

Далее специалист привод куски кода для демонстрации этой разницы:

Erlang:

> jiffy:decode("{\"foo\":\"bar\", \"foo\":\"baz\"}"). 
{[{<<"foo">>,<<"bar">>},{<<"foo">>,<<"baz">>}]}

Javascript:

> JSON.parse("{\"foo\":\"bar\", \"foo\": \"baz\"}")
{foo: "baz"}

Для данного ключа парсер Erlang сохранит оба значения, а вот Javascript-парсер сохранит только последнее, что позволит обойти все соответствующие проверки ввода и создать пользователя с правами администратора.

Исследователь указывает на то, что использовать несколько парсеров для обработки одних и тех же данных не очень правильно. Он предлагает сделать все возможное, чтобы не было никаких функциональных различий между парсерами, если есть необходимость использовать несколько.

Новую плату за мобильный трафик с VPN могут отложить из-за операторов

Идея с дополнительной платой за международный мобильный трафик свыше 15 Гб в месяц, похоже, может стартовать не так быстро, как планировалось. В середине апреля телекоммуникационные компании обсуждали с Минцифры возможную отсрочку: операторы говорят, что просто не успевают технически подготовиться к нововведению к 1 мая 2026 года.

Сама мера обсуждается уже не первый месяц. В конце марта стало известно, что глава Минцифры Максут Шадаев попросил операторов с 1 мая ввести дополнительную плату за использование более 15 Гб международного трафика в месяц в мобильных сетях.

На рынке эту инициативу сразу связали прежде всего с VPN: для операторов такой трафик обычно выглядит как зарубежный. Напомним, некоторые даже подсчитали, что 80 ГБ зарубежного трафика в месяц — это уже +10 тыс. рублей для россиян.

Но на практике всё оказалось не так просто. По данным собеседников «Ведомостей», главная проблема — биллинговые системы. Их нужно дорабатывать так, чтобы они в реальном времени точно понимали, какой трафик считать международным, как учитывать его в разных тарифах, когда предупреждать абонента о приближении к лимиту и что делать после его превышения. И вот тут начинается самое интересное: чёткого ответа на многие из этих вопросов у рынка пока нет.

Например, непонятно, что именно считать международным трафиком в спорных случаях. Часть российских сервисов использует иностранные IP-адреса, а часть зарубежного контента, наоборот, раздаётся через CDN внутри России. Из-за этого формула «зарубежный трафик = VPN» на практике работает далеко не всегда так прямолинейно, как может показаться.

Не до конца ясен и сценарий после превышения лимита. Если пользователь не оплатит трафик сверх 15 Гб, что дальше: оператор должен ограничить скорость, автоматически списать деньги, отключить интернет или просто показать уведомление? Эти детали пока ещё требуют прояснения, поэтому многие операторы и просят у регулятора дополнительное время.

На этом фоне участники рынка оценивают сроки: гендиректор «TMT консалтинга» Константин Анкилов и глава Telecom Daily Денис Кусков говорят, что без серьёзной доработки биллинга такую систему не запустить, а независимый аналитик Алексей Бойко вообще считает, что на подобные изменения могут уйти месяцы, а иногда и до полугода.

Ещё 31 марта Шадаев публично говорил, что перед Минцифры стоит задача снизить использование VPN в России, хотя вводить ответственность для обычных пользователей ведомство не хочет. А 16 апреля, по данным РБК, около 20 телеком-компаний подписали мораторий на расширение зарубежных каналов связи.

Вчера мы также сообщали, что VPN в рунете режут шире, чем думали: ограничений стало больше ожидаемого.

RSS: Новости на портале Anti-Malware.ru