В npm-пакете systeminformation выявлена уязвимость инъекции команд

В npm-пакете systeminformation выявлена уязвимость инъекции команд

В npm-пакете systeminformation выявлена уязвимость инъекции команд

В популярной библиотеке для Node.js-приложений обнаружена возможность внедрения команд. Патч для опасной уязвимости вышел в составе сборки 5.3.1, которую пользователям настоятельно рекомендуется установить.

Проект с открытым исходным кодом System Information Library for Node.JS (npm-пакет systeminformation) представляет собой облегченную библиотеку с полусотней функций. Ее обычно используют для вывода подробной информации об используемом оборудовании, ОС, системных процессах и сервисах.

Этот скромный компонент устанавливается на стороне сервера; он совместим с Linux, macOS, FreeBSD, OpenBSD, NetBSD, SunOS и отчасти с Windows. На счету systeminformation числится свыше 30 млн загрузок; лишь за последний месяц его скачали более 3,5 млн раз.

Согласно бюллетеню npm, уязвимость CVE-2021-21315 классифицируется как инъекция команд. Она возникла из-за неадекватной проверки типа данных при передаче сервисных параметров в функции inetLatency(), inetChecksite(), services() и processLoad(). Степень опасности проблемы оценена в 7,8 балла по CVSS.

Проблема актуальна для всех прежних выпусков библиотеки. Пользователей призывают перейти на сборку 5.3.1 или выше — либо на 4.34.11 и выше при использовании версии 4 пакета. В качестве альтернативной меры защиты разработчикам приложений предлагается ввести санацию данных, вводимых пользователем.

Также следует удостовериться, что подобная очистка проводится до использования ввода для выполнения команд и обращения к базе данных. При вызове названных функций передачу параметров надлежит разрешить только для данных строкового типа, любые матричные структуры должны отбраковываться.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Apple закрыла две уязвимости после целевых атак на владельцев iPhone

использовались в крайне изощрённой атаке на определённых владельцев iPhone. Обновления уже вышли, их стоит поставить как можно скорее, даже если вы не шпион и не политик.

Apple закрыла две опасные дыры:

  • CVE-2025-31200 — уязвимость в CoreAudio, которую нашли специалисты команды Google Threat Analysis Group. Злоумышленнику достаточно отправить вредоносный аудиофайл, и устройство может быть заражено.
  • CVE-2025-31201 — баг в RPAC, который позволяет обойти систему защиты Pointer Authentication (PAC). Эту штуку Apple придумала для защиты памяти — атаки на неё особенно опасны.

Обе дыры уже использовались в реальных атаках, но только против узкого круга целей. Деталей о том, как именно происходили атаки, Apple не раскрывает — да и вряд ли раскроет.

Кому стоит обновиться? Практически всем владельцам техники Apple:

  • iPhone XS и новее;
  • iPad Pro, iPad Air (с 3-го поколения), iPad (с 7-го поколения), iPad mini (с 5-го поколения);
  • Все устройства на macOS Sequoia;
  • Apple TV HD и 4K (все модели);
  • Apple Vision Pro.

Обновления уже доступны:

С начала года Apple уже закрыла пять эксплуатируемых уязвимостей, так что установка апдейтов — это уже не рекомендация, а must-have. Даже если вы просто слушаете музыку на iPhone — аудиофайлы тоже могут быть вредоносными.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru