
مستودع شخصي لإفصاحات النشرات الأمنية التي تغطي الثغرات في البرامج مفتوحة المصدر والويب والسحابة والبنية التحتية.
تويتر: @justinsteven
المدونة: https://www.justinsteven.com/
مُدرجة بترتيب زمني عكسي. انقر على أي عنوان لقراءة النشرة الأمنية الكاملة.
log4j-cve-2021-44228-hotpatch-1.1.16، عرضة لثغرة تصعيد امتيازات محلي عبر حالة تسابق (race condition). كانت النسخة المعرضة للثغرة تراقب بشكل غير آمن EUID وEGID لعملية ما قبل تنفيذ ثنائيها الأساسي، مما يسمح بتصعيد الامتيازات المحلي إلى صلاحيات الجذر.core.fsmonitor. يمكن إثبات أن برامج مثل IDEs ومزخرفات موجه الصدفة (shell prompt decorations) وأدوات نهب مستودعات Git معرضة لتأثيرات مختلفة تشمل تنفيذ التعليمات البرمجية عن بُعد و/أو الكتابة العشوائية في الملفات.check-spelling في GitHub Actions يسرب مفتاح API قصير الأجل GITHUB_TOKEN داخل تعليق في طلب سحب (Pull Request) عن طريق إرسال طلب سحب يحتوي على رابط رمزي (symlink) باسم .github/actions/advice.txt يشير إلى /proc/self/environ.msfvenom في Metasploit، عند إعطائها ملف APK مصمم بعناية لاستخدامه كقالب للحمولة، عرضة لثغرة حقن أوامر في التعامل مع ملف APK المصمم.fwupd خدمة LVFS للحصول على بيانات تعريف البرامج الثابتة (firmware) لتنفيذ تحديثات البرامج الثابتة على أنظمة Linux. كانت هناك حاوية S3 قديمة تابعة لـ LVFS متاحة للتسجيل، واكتُشفت ثغرة تجاوز التحقق من التوقيع في fwupd كان يمكن أن تسمح لمهاجم بتقديم تحديثات برامج ثابتة خبيثة لنحو 100,000 جهاز Linux.python.pythonPath خبيثة.rbenv محتويات ملف .ruby-version الموجود داخل دليل، أو داخل أي دليل حتى الجذر، لتحديد مترجم Ruby الذي سيتم استخدامه. علاوة على ذلك، قد يحتوي ملف .ruby-version على تسلسلات اجتياز مسار (path traversal)، مما يسمح بتحديد ثنائي عشوائي على نظام الملفات المحلي. في بعض الحالات، يمكن أن يؤدي ذلك إلى تنفيذ تعليمات برمجية عشوائية أو تصعيد امتيازات محلي.git.path خبيثة.cd للانتقال إلى دليل يحتوي على ملفات خبيثة.