
वेब, क्लाउड, इंफ्रास्ट्रक्चर और ओपन-सोर्स सॉफ्टवेयर में कमजोरियों को कवर करने वाले सुरक्षा एडवाइजरी खुलासों की व्यक्तिगत रिपॉजिटरी।
Twitter: @justinsteven
ब्लॉग: https://www.justinsteven.com/
उल्टे कालानुक्रमिक क्रम में सूचीबद्ध। पूरी एडवाइज़री पढ़ने के लिए किसी भी शीर्षक पर क्लिक करें।
log4j-cve-2021-44228-hotpatch-1.1.16, रेस कंडीशन के माध्यम से स्थानीय विशेषाधिकार वृद्धि के प्रति संवेदनशील थे। संवेदनशील संस्करण अपने अंतर्निहित बाइनरी को निष्पादित करने से पहले किसी प्रक्रिया के EUID और EGID को असुरक्षित रूप से देखता था, जिससे root तक स्थानीय विशेषाधिकार वृद्धि संभव हो जाती थी।.git/config में core.fsmonitor के माध्यम से शोषण IDE, शेल प्रॉम्प्ट और Git pillagers को प्रभावित करता हैcore.fsmonitor को खतरनाक दिखाया जा सकता है। IDE, शेल प्रॉम्प्ट सजावट और Git रिपॉज़िटरी pillaging टूल जैसे सॉफ़्टवेयर को विभिन्न प्रभावों के प्रति संवेदनशील दिखाया जा सकता है, जिनमें दूरस्थ कोड निष्पादन और/या मनमानी फ़ाइल लेखन शामिल हैं।check-spelling सामुदायिक वर्कफ़्लो - advice.txt सिम्लिंक के माध्यम से GITHUB_TOKEN रिसावcheck-spelling GitHub actions सामुदायिक वर्कफ़्लो को एक Pull Request भेजकर Pull Request टिप्पणी के भीतर एक GITHUB_TOKEN अल्पकालिक API कुंजी लीक करने के लिए बनाया जा सकता है, जिसमें एक सिम्लिंक होता है जिसे .github/actions/advice.txt कहा जाता है जो /proc/self/environ की ओर इशारा करता है।.ipynb Jupyter Notebook XSS (मनमानी फ़ाइल पठन)msfvenom APK टेम्पलेट कमांड इंजेक्शनmsfvenom पेलोड जनरेटर के संस्करण, जब पेलोड टेम्पलेट के रूप में उपयोग करने के लिए एक क्राफ्ट किया गया APK फ़ाइल दिया जाता है, तो क्राफ्ट किए गए APK फ़ाइल के प्रबंधन में कमांड इंजेक्शन भेद्यता के प्रति संवेदनशील थे।fwupd Linux सिस्टम पर फ़र्मवेयर अपडेट करने के लिए फ़र्मवेयर मेटाडेटा प्राप्त करने हेतु LVFS का उपयोग करता है। एक विरासती LVFS S3 बकेट पंजीकरण के लिए उपलब्ध था, और fwupd में एक सिग्नेचर सत्यापन बायपास खोजा गया जो किसी हमलावर को ~100,000 Linux मशीनों को दुर्भावनापूर्ण फ़र्मवेयर अपडेट प्रदान करने की अनुमति दे सकता था।python.pythonPathpython.pythonPath मान निर्दिष्ट करती है।.ruby-version अपहरणrbenv के संस्करण किसी निर्देशिका के भीतर, या root तक की किसी भी निर्देशिका के भीतर, उपयोग किए जाने वाले Ruby इंटरप्रेटर को निर्धारित करने के लिए .ruby-version फ़ाइल की सामग्री का उपयोग करते हैं। इसके अलावा, .ruby-version फ़ाइल में पथ ट्रैवर्सल अनुक्रम हो सकते हैं, जिससे स्थानीय फ़ाइल सिस्टम पर एक मनमाना बाइनरी निर्दिष्ट करना संभव हो जाता है। कुछ स्थितियों में इसके परिणामस्वरूप मनमाना कोड निष्पादन या स्थानीय विशेषाधिकार वृद्धि हो सकती है।git.pathgit.path मान निर्दिष्ट करती है।cd का उपयोग करता था।