Bir araştırmacı, HTML girişinden PDF dosyaları oluşturmak için çok sayıda proje tarafından kullanılan popüler bir python kütüphanesi olan ReportLab Toolkit'i etkileyen bir Uzak Kod Yürütme (RCE) kusuru için çalışma istismarı yayınladı.
CVE-2023-33733 olarak izlenen kusur için konsept kanıtı (POC) istismarı dün GitHub'da, güvenlik açığı hakkında teknik ayrıntılar sağlayan bir yazı ile birlikte yayınlandı, böylece-in-the-the-the-the-the-the-the-the-the-the-the-the-the-the-the-in-the-the-the-the-the-the Way-up. vahşi sömürü.
ReportLab Toolkit, birden fazla proje tarafından PDF kütüphanesi olarak kullanılır ve PYPI'da (Python Paket Dizin) aylık yaklaşık 3,5 milyon indirime sahiptir.
Sorun, rolü kötü amaçlı kod yürütülmesini önlemek olan ve saldırganın potansiyel olarak tehlikeli Python yerleşik fonksiyonlarına erişmesine yol açan 'RL_SAFE_EVAL' üzerindeki kum havuzu kısıtlamalarını atlama yeteneğinden kaynaklanmaktadır.
'RL_SAFE_EVAL' işlevi, 2019'da keşfedilen benzer bir uzaktan kod yürütme sorununu önlemek için bir önlem olarak tanıtıldı; Dolayısıyla araştırmacı onu atlamaya odaklandı.
Sunulan POC, 'STR' sınıfından miras alan, güvenlik kontrollerini atlayabilen ve 'kod' gibi hassas niteliklere erişim sağlayabilen 'Word' adlı yeni bir sınıf oluşturmaya yardımcı olan yerleşik 'tür' işlevini alır.
Ardından, 'Type', argüman sayımı kısıtlamaları ile ilgili güvenli değerlendirme kontrollerini aşmaya çağırılır ve saldırganın yeni sınıflar ve nesneler oluşturmak için orijinal, yerleşik 'tür' işlevini kötüye kullanmasına izin verir.
Bu, yürütüldüğünde keyfi bir eylem gerçekleştirebilen derlenmiş olanın bayt kodundan kötü niyetli bir işlev oluşturulmasına yol açar. Araştırmacının örneğinde, "/tmp/" dizininde 'sömürü' adlı bir dosya oluşturmak için bir işletim sistemi komutunu çağırır.
Araştırmacı, tüm istismar kodunun tek bir ifadede değerlendirme ile çalıştırılması gerektiğini not eder, bu nedenle bunu bu şekilde yapılandırmak için 'liste anlama' hilesini kullanır.
CURE53 araştırmacısı Elyas Damej, yazısında CVE-2023-33733'ün sömürülmesinin, ReportLab kütüphanesini kullanan yazılımlarda PDF'ye dönüştürülecek bir HTML dosyasına kötü niyetli kodun dahil edilmesi kadar basit olduğu konusunda uyarıyor.
Kütüphanenin yaygın kullanımı ve kamu istismarı birçok kullanıcıyı riske atar. Kütüphaneyi kullanan yazılım satıcıları, mevcut güvenlik güncellemesini uygulayarak ortaya çıkan tedarik zinciri riskini ele alabilir.
Damej, BleepingComputer'a sorunun keşif üzerine ReportLab'ın geliştiricilerine bildirildiğini ve 27 Nisan 2023'te piyasaya sürülen 3.6.13 sürümüyle birlikte geldiğini söyledi.
Araştırmacı, güvenlik açığının kütüphanenin önceki tüm sürümlerini etkilediğini açıkladı.
Bilgisayar korsanları POC istismarını piyasaya sürdükten sonra WordPress eklentisi kusurunu hedef
Mevcut tespitleri atlayan yeni Papercut RCE istismar
Sergi Sunucuları Kaçış Sunucuları için İstismar Edilen Papait, Şimdi Yama
VM2 Kütüphanesi için Mevcut Yeni Sandbox Escape POC istismarı, Şimdi Yama
Bilgisayar korsanları, devam eden saldırılarda kritik zyxel güvenlik duvarı kusurundan yararlanır
Kaynak: Bleeping Computer