Найдена уязвимость удаленного выполнения кода в CouchDB

Найдена уязвимость удаленного выполнения кода в CouchDB

Найдена уязвимость удаленного выполнения кода в CouchDB

В CouchDB была обнаружена уязвимость, вызванная несоответствием между собственным парсером JSON и JSON-парсером Javascript, используемым во время проверки документа. Поскольку базы данных CouchDB открыты для доступа через интернет, эта брешь может поспособствовать эскалации привилегий и удаленному выполнению кода на большом количестве установок.

CouchDB написана на языке Erlang, но позволяет указывать сценарии проверки документов в Javascript. Эти сценарии автоматически оцениваются при создании или обновлении документа. CouchDB управляет учетными записями пользователей через специальную базу данных — _users.

Когда вы создаете или изменяете пользователя в базе данных CouchDB, сервер проверяет изменение с помощью функции Javascript validate_doc_update, чтобы удостовериться, что это не попытка сделать себя администратором, например.

«Проблема в том, что существует расхождение между JSON-парсером Javascript (используемым в скриптах проверки) и тем, что используется внутри CouchDB, называемым jiffy», — пишет эксперт, обнаруживший брешь.

Далее специалист привод куски кода для демонстрации этой разницы:

Erlang:

> jiffy:decode("{\"foo\":\"bar\", \"foo\":\"baz\"}"). 
{[{<<"foo">>,<<"bar">>},{<<"foo">>,<<"baz">>}]}

Javascript:

> JSON.parse("{\"foo\":\"bar\", \"foo\": \"baz\"}")
{foo: "baz"}

Для данного ключа парсер Erlang сохранит оба значения, а вот Javascript-парсер сохранит только последнее, что позволит обойти все соответствующие проверки ввода и создать пользователя с правами администратора.

Исследователь указывает на то, что использовать несколько парсеров для обработки одних и тех же данных не очень правильно. Он предлагает сделать все возможное, чтобы не было никаких функциональных различий между парсерами, если есть необходимость использовать несколько.

Премиум WhatsApp: новые иконки, темы и больше закрепов в бете для Android

Похоже, WhatsApp постепенно примеряет на себя подписочную модель, но не стоит считать, что теперь всё будет платно. В бета-версии мессенджера нашли признаки опционального премиум-плана: базовые функции останутся бесплатными, а за деньги предложат плюшки для тех, кто хочет больше кастомизации и удобств.

Судя по находкам WABetaInfo, история уже близка к предстартовой: в WhatsApp beta для Android 2.26.9.6 некоторым тестировщикам начали показывать баннер с возможностью записаться в лист ожидания, чтобы получить уведомление, когда подписка станет доступна.

Что именно обещают за подписку? Во-первых, внешний вид. В бете засветились 14 новых иконок приложения (в том числе «специальные» стили вроде Aurora / Galaxy / Neon и однотонные варианты) и возможность выбрать акцентный цвет интерфейса из набора (WABetaInfo пишет про 19 вариантов).

 

Во-вторых, продуктивность: WhatsApp работает над функцией, которая позволит закреплять до 20 чатов вместо текущего лимита. Плюс в списке будущих премиум-фичей упоминаются эксклюзивные стикеры, темы и отдельный набор рингтонов для чатов.

 

Цены и дата запуска пока не звучали — и, как обычно бывает с бетой, часть деталей ещё могут поменять или вообще выкинуть до релиза. И да, официального названия у подписки пока нет, в утечках фигурирует просто «premium plan».

RSS: Новости на портале Anti-Malware.ru