CERT Recently Published Vulner... 笔记

CERT Recently Published Vulnerability Notes 中文

kb.cert.org/vuls 是卡内基梅隆大学软件工程研究所(SEI)维护的一个网页,为公众提供了一个已知软件漏洞数据库。它列出了大量漏洞信息,包括标识符、描述、严重性评级和潜在影响,为用户提供了关于潜在安全风险的信息。

笔记线程

在 Develar 的 app-builder 中发现了一个漏洞。app-builder 是一款命令行构建工具,用于为 macOS、Windows 和 Linux 打包和分发应用程序包。该问题源于 zipx.Unzip 提取例程中 Unicode 规范化碰撞与不安全符号链接跟随行为的组合。攻击者可通过构造结合 Unicode 规范化碰撞与恶意符号链接的 ZIP 归档,在采用 Apple 文件系统(APFS)的 macOS 系统上覆盖任意文件。该漏洞在 ZIP 提取过程中即可被利用,无需提权,可能导致完整性丧失、拒绝服务或潜在代码执行。Develar 的 app-builder 在生态系统中被广泛用作依赖项,影响了众多下游仓库,多个项目已采取措施缓解其暴露风险。彻底修复需从源头解决该漏洞,目前已开发一个 GitHub Pull Request,为下游客户提供参考修复方案。该 Pull Request 针对符号链接跟随类型的漏洞,通过拒绝任何解析目标超出预期输出目录的符号链接,并在常规文件写入中添加 O_NOFOLLOW 标志来处理。报告者 Tomas Illuminati 已协助众多下游供应商和开发者缓解此问题,Electron-Userland 也迅速响应并实施了缓解措施以保护其下游用户。该漏洞可通过结合 Unicode 规范化碰撞与符号链接跟随行为进行利用,使攻击者能够绕过路径验证检查并将写入重定向至预期提取目录之外。CERT/CC 已准备了一份漏洞说明,以通知用户该问题并提供缓解与修复指导。总体而言,该漏洞对使用 APFS 的 macOS 系统安全性影响重大,建议用户采取步骤缓解其暴露风险。
Adalo 的无代码应用平台存在一个严重的安全漏洞,通过其数据库 API 暴露了所有基于 V1 和 V2 构建的应用的完整用户记录。该问题影响超过一百万个应用,使开发者和其最终用户面临数据泄露风险。该问题源于平台层面的缺陷,允许已认证用户检索任何 Adalo 应用的完整用户数据,无论其配置如何。Adalo 是用于构建无代码应用的软件即服务(SaaS)提供商,每个应用本应在逻辑上隔离,拥有独立的数据库、用户和配置。然而,Adalo 的数据库 API 存在缺陷,导致后端在每次列表组件请求时返回完整用户记录,而不论组件配置为显示哪些字段。数据库未实施基于所有权的服务器端授权检查,使得任何 Adalo 应用的已认证用户均可查询属于其他应用的数据库和表标识符,并检索完整记录。此外,Adalo 使用长期有效的 JWT 令牌(有效期约二十天),攻击者可复用这些令牌直接查询数据库 API 并提取大量用户数据。暴露的令牌、宽松的跨域资源共享(CORS)行为以及较大的响应限制,使得攻击者仅需从任意访客会话中获取单个令牌,即可进行持久化、自动化的整个用户数据库采集。该漏洞影响所有基于 V1 和 V2 的 Adalo 应用,客户和租户应假定 Adalo 集合中的数据可能已暴露,并在补丁部署前避免在其中存储敏感信息。Adalo 已确认该问题,但目前尚无可用补丁,用户应警惕钓鱼和身份盗窃风险增加,并监控账户中的可疑活动。