ÈÒ-ïðîäóêòàõ FreeIPA (îòêðûòûé ïðîåêò êîìïàíèè RedHat) è React Native Image Picker (áèáëèîòåêà React Native) âûÿâëåíû óÿçâèìîñòè ñðåäíåé è âûñîêîé êðèòè÷íîñòè ñîîòâåòñòâåííî. Óÿçâèìîñòè îáíàðóæèëè ýêñïåðòû îòäåëà àíàëèçà çàùèùåííîñòè Angara Security â õîäå èññëåäîâàíèÿ áåçîïàñíîñòè web- è ìîáèëüíûõ ïðèëîæåíèé. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Angara Security.
FreeIPA — ýòî ïðîãðàììíîå ðåøåíèå, êîòîðîå ïîçâîëÿåò öåíòðàëèçîâàííî óïðàâëÿòü ñåòåâûìè ñëóæáàìè, èäåíòèôèêàöèåé è àóòåíòèôèêàöèåé, óñòàíàâëèâàòü äîâåðèòåëüíûå îòíîøåíèÿ è îáåñïå÷èâàòü âçàèìîäåéñòâèå Linux-ñèñòåì ñ äîìåíîì Active Directory (AD).
 îòêðûòîì ïðîåêòå FreeIPA ïî èòîãàì äèíàìè÷åñêîãî àíàëèçà web-ïðèëîæåíèÿ îáíàðóæåíà óÿçâèìîñòü CVE-2024-1481.  ðåçóëüòàòå ñïåöèàëüíî ñîçäàííîãî HTTP-çàïðîñà îíà ïîçâîëÿåò íåàâòîðèçîâàííîìó ïîëüçîâàòåëþ âûçâàòü îòêàç â îáñëóæèâàíèè (DOS) êîíòðîëëåðà äîìåíà íà áàçå FreeIPA. Ýêñïåðòû Angara Security îöåíèëè íàéäåííûé íåäî÷åò ïðîãðàììíîãî îáåñïå÷åíèÿ ïî ñòàíäàðòó CVSS â 5,3 áàëëà — ýòî ñðåäíèé óðîâåíü êðèòè÷íîñòè.
«Â Ðîññèè FreeIPA — ýòî ïðàêòè÷åñêè åäèíñòâåííîå ðåøåíèå äëÿ èìïîðòîçàìåùåíèÿ Microsoft AD. ×òîáû âîñïîëüçîâàòüñÿ ýòîé óÿçâèìîñòüþ, çëîóìûøëåííèêó íå íóæíà äàæå ó÷åòíàÿ çàïèñü. Îäíàêî ñðåäíèé óðîâåíü êðèòè÷íîñòè îáóñëîâëåí íåîáõîäèìîñòüþ ìíîæåñòâåííûõ çàïðîñîâ ê ñåðâåðó. Âåðîÿòíåå âñåãî, âñå ðåøåíèÿ íà áàçå FreeIPA ñîäåðæàò ýòó æå óÿçâèìîñòü.  öåëîì, ðàçðàáîò÷èêè äîâîëüíî îïåðàòèâíî óñòðàíèëè íåäîñòàòîê è îïóáëèêîâàëè èíôîðìàöèþ îá óÿçâèìîñòè, ïîýòîìó ñòîèò âûïîëíèòü îïåðàòèâíîå îáíîâëåíèå çàâèñèìîãî Ïλ, — ñêàçàë Ìèõàèë Ñóõîâ, ðóêîâîäèòåëü îòäåëà àíàëèçà çàùèùåííîñòè Angara Security.
React Native Image Picker èñïîëüçóþò äëÿ ðàçðàáîòêè ïðèëîæåíèé ñ çàãðóçêîé èçîáðàæåíèé è äëÿ çàäà÷, â êîòîðûõ òðåáóåòñÿ âûáðàòü ôîòîãðàôèè èç ãàëåðåè è êàìåðû. Óÿçâèìîñòü îáõîäà êàòàëîãà CVE-2024-25466 âûñîêîãî óðîâíÿ êðèòè÷íîñòè áûëà âûÿâëåíà â ðåçóëüòàòå äèíàìè÷åñêîãî è ñòàòè÷åñêîãî àíàëèçà ìîáèëüíîãî ïðèëîæåíèÿ, â êîòîðîì èñïîëüçîâàëàñü äàííàÿ áèáëèîòåêà.
Ïî äàííûì Angara Security, óÿçâèìîñòü ïîçâîëÿåò ðåäàêòèðîâàòü ôàéëû âíóòðè êîíòåéíåðà ïðèëîæåíèÿ. Ýòî, â ñâîþ î÷åðåäü, âåäåò ê ACE (arbitrary code execution) ïðè ïåðåçàïèñè ôàéëà .so, êîòîðûé èñïîëüçóåòñÿ ïðèëîæåíèåì. Òàêîé äåôåêò áåçîïàñíîñòè ïîçâîëÿåò çëîóìûøëåííèêó â õîäå ëîêàëüíîé àòàêè âûïîëíèòü ïðîèçâîëüíûé êîä ñ ïîìîùüþ ñîçäàííîãî ñöåíàðèÿ â êîìïîíåíòå áèáëèîòåêè Android.
«Îñíîâíîé ðèñê óÿçâèìîñòè ñîñòîèò â êîìïðîìåòàöèè ëè÷íûõ äàííûõ ïîëüçîâàòåëÿ ïðèëîæåíèÿ, ÷òî ñîçäàåò âîçìîæíîñòü äëÿ âûïîëíåíèÿ ðàçëè÷íûõ îïåðàöèé îò åãî èìåíè. Ïîýòîìó â ïåðâóþ î÷åðåäü ðåêîìåíäóåì îáíîâèòü áèáëèîòåêó äî àêòóàëüíîãî ñîñòîÿíèÿ», — ñêàçàë Ìèõàèë Ñóõîâ.
Ýêñïåðòû Angara Security ñðåäè äðóãèõ ðåêîìåíäàöèé òàêæå îòìå÷àþò, ÷òî íåîáõîäèìî ðåãóëÿðíî îòñëåæèâàòü íîâûå óÿçâèìîñòè â ïðîäóêòàõ è ïðîâîäèòü òåñòèðîâàíèÿ íà ïðîíèêíîâåíèå, ÷òîáû âîâðåìÿ âûÿâëÿòü äîïîëíèòåëüíûå âåêòîðû àòàê, àíàëîãè÷íûå òåì, ÷òî áûëè îáíàðóæåíû ðàíåå.


