Архив метки: MediaWiki

Июльский Linux Patch Wednesday

Июльский Linux Patch Wednesday

Июльский Linux Patch Wednesday. Всего 2017 уязвимостей (539 в ядре Linux и 504 в Chromium). Для сравнения, в июне было 1888 уязвимостей. Снова новый рекорд. При этом в следующем месяце тоже, скорее всего, будет рекорд, т.к. за 2,5 недели до августовского LPW там уже 1704 уязвимости. 🤷‍♂️ Но давайте пока разберёмся с июльским. Для одной уязвимости есть признак эксплуатации в реальных атаках:

🔻 RCE - Gogs (CVE-2025-8110). Gogs - это self-hosted веб-сервис для работы с Git-репозиториями, похожий по назначению на GitHub или GitLab. Злоумышленник может добиться удалённого выполнения кода за счёт манипуляции файлом .git/config с использованием обходов через символические ссылки (symbolic link bypasses) и внедрения команды через sshCommand. Доступно множество эксплоитов на GitHub. Уязвимость была добавлена в CISA KEV.

Ещё для 178 уязвимостей есть публичные эксплоиты или признаки их наличия, но пока нет признаков эксплуатации в реальных атаках. Для сравнения, в прошлом месяце таких уязвимостей было 109. Среди них можно выделить:

🔸 RCE - NGINX (CVE-2026-42533). NGINX - это веб-сервер и программное обеспечение для обработки сетевых запросов, которое часто используется как обратный прокси (reverse proxy), балансировщик нагрузки и шлюз для веб-приложений. Неаутентифицированный злоумышленник может проэксплуатировать эту уязвимость для удалённого выполнения кода, отправляя специально сформированные HTTP-запросы.

🔸 RCE - libssh2 (CVE-2026-55200). libssh2 - это библиотека на языке C, реализующая протокол SSH-2 и позволяющая приложениям устанавливать защищённые SSH-соединения, выполнять команды и передавать файлы через SFTP/SCP. Удалённый злоумышленник может отправлять специально сформированные SSH-пакеты с чрезмерно большими значениями packet_length, что приводит к повреждению памяти в куче и позволяет добиться удалённого выполнения кода.

🔸 RCE - Linux Kernel "RefluXFS" (CVE-2026-64600). Атакующий с обычной локальной учётной записью может использовать уязвимость для перезаписи защищённых файлов на диске и получения привилегий root на уязвимых системах, включая инсталляции с SELinux в режиме Enforcing. Фактически уязвимость позволяет сделать пароль пользователя root пустым.

🔸 RCE - Gogs (CVE-2025-64111). Из-за недостаточно полного исправления для CVE-2024-56731 всё ещё существует возможность изменять файлы в каталоге .git и добиться удалённого выполнения кода. Судя по коду эксплоита, для эксплуатации требуется аутентификация.

🔸 CodeInj - MediaWiki (CVE-2026-58025). MediaWiki - это свободная веб-платформа с открытым исходным кодом для создания и управления вики-сайтами, на которой работает Wikipedia и другие проекты с совместным редактированием контента. Атакующий с правами importupload или import (по умолчанию: группа sysop) может создать вредоносный XML-файл импорта, содержащий сериализованные PHP-объекты в полях params, что приводит к созданию произвольных объектов и потенциальному удалённому выполнению кода через цепочки гаджетов.

🔸 RCE - FFmpeg (CVE-2026-8461). FFmpeg - это свободный набор библиотек и утилит для обработки аудио- и видеоданных. Уязвимость записи за пределы буфера (out-of-bounds write) в библиотеке libavcodec проекта FFmpeg, в частности в декодере MagicYUV, позволяет вызвать отказ в обслуживании и в некоторых случаях может быть использована для удалённого выполнения кода.

🔸 RCE - 7-Zip (CVE-2026-14266). 7-Zip - это бесплатный архиватор с открытым исходным кодом, который позволяет создавать и распаковывать архивы различных форматов, включая собственный формат 7z, ZIP, RAR и другие. Специально сформированные данные, сжатые с использованием формата XZ, могут вызвать переполнение буфера в куче. Атакующий может использовать эту уязвимость для выполнения кода в контексте текущего процесса.

🔸 MemCor - Linux Kernel (CVE-2026-53359). Фактически это уязвимость KVM. KVM (Kernel-based Virtual Machine) - это встроенная в ядро Linux технология виртуализации, которая позволяет запускать несколько изолированных виртуальных машин на одном физическом сервере. Уязвимость типа KVM escape позволяет виртуальной машине выйти из изоляции и выполнить код на хосте в среде KVM/x86. Она может эксплуатироваться как на процессорах Intel, так и AMD.

🗒 Полный отчёт Vulristics

Сгенерил отчёт Vulristics по апрельскому Linux Patch Wednesday

Сгенерил отчёт Vulristics по апрельскому Linux Patch Wednesday
Сгенерил отчёт Vulristics по апрельскому Linux Patch WednesdayСгенерил отчёт Vulristics по апрельскому Linux Patch WednesdayСгенерил отчёт Vulristics по апрельскому Linux Patch WednesdayСгенерил отчёт Vulristics по апрельскому Linux Patch WednesdayСгенерил отчёт Vulristics по апрельскому Linux Patch WednesdayСгенерил отчёт Vulristics по апрельскому Linux Patch Wednesday

Сгенерил отчёт Vulristics по апрельскому Linux Patch Wednesday. За прошедший месяц Linux-вендоры начали выпускать исправления для рекордного количества уязвимостей - 348. Есть признаки эксплуатации вживую для 7 уязвимостей (данные об инцидентах из БДУ ФСТЭК). Ещё для 165 есть ссылка на эксплоит или признак наличия публичного/приватного эксплоита.

Начнём с 7 уязвимостей с признаком активной эксплуатации вживую и эксплоитами:

🔻 В ТОП-е, внезапно, январская трендовая уязвимость Authentication Bypass - Jenkins (CVE-2024-23897). Насколько я понимаю, обычно Linux-дистрибутивы не включают пакеты Jenkins в официальные репозитарии и, соответственно, не добавляют детекты уязвимостей Jenkins в свой OVAL-контент. В отличие от отечественного RedOS. Поэтому самый ранний таймстемп исправления этой уязвимости именно у RedOS.

🔻 2 RCE уязвимости. Самая интересная это Remote Code Execution - Exim (CVE-2023-42118). Когда я выпускал отчёт, я специально не учитывал описание уязвимости и продукты из БДУ (флаги --bdu-use-product-names-flag, --bdu-use-vulnerability-descriptions-flag). Иначе это привело бы к тому, что часть отчёта была бы на английском, а часть на русском. Но оказалось, что для этой уязвимости адекватное описание есть пока только в БДУ. 🤷‍♂️ К этой уязвимости нужно присмотреться, т.к. Exim является достаточно популярным почтовым сервером. Вторая RCE уязвимость браузерная, Remote Code Execution - Safari (CVE-2023-42950).

🔻 2 DoS уязвимости. Denial of Service - nghttp2/Apache HTTP Server (CVE-2024-27316) и Denial of Service - Apache Traffic Server (CVE-2024-31309). Последняя в отчёте классифицируется как Security Feature Bypass, но это из-за некорректного CWE в NVD (CWE-20 - Improper Input Validation)

🔻 2 браузерные Security Feature Bypass - Chromium (CVE-2024-2628, CVE-2024-2630)

Из уязвимостей, для которых пока есть только признак наличия эксплоита, можно обратить внимания на следующее:

🔸 Большое количество RCE уязвимостей (71). Большая часть из них в продукте gtkwave. Это программа просмотра файлов VCD (Value Change Dump, дамп изменения значения), которые обычно создаются симуляторами цифровых схем. Выглядят опасными уязвимости Remote Code Execution - Cacti (CVE-2023-49084, CVE-2023-49085), это решения для мониторинга серверов и сетевых устройств.

🔸 Security Feature Bypass - Sendmail (CVE-2023-51765). Позволяет внедрить сообщения электронной почты с поддельным адресом MAIL FROM.

🔸 Пачка Cross Site Scripting в MediaWiki, Cacti, Grafana, Nextcloud.

В общем, в этот раз аж глаза разбегаются. 🤩

🗒 Апрельский Linux Patch Wednesday