R programlama dilinde, özel olarak hazırlanmış RDS ve RDX dosyalarının sazipleştirilmesi üzerine keyfi kod yürütülmesine izin veren yeni bir güvenlik açığı keşfedilmiştir.
R, özellikle özel veri analiz modelleri geliştiren ve kullanan istatistikçiler ve veri madencileri arasında popüler olan açık kaynaklı bir programlama dilidir ve aynı zamanda ortaya çıkan AI/ML alanı tarafından daha fazla benimsenme görülmektedir.
HiddenLayer'daki araştırmacılar yakın zamanda R'de, CVE-2024-27322 (CVSS V3: 8.8) olarak izlenen bir güvenlik açığı keşfettiler, bu da saldırganların kurban R Veri Serileştirme (RDS) veya R paket dosyalarını (RDX dosyalarını açtığında hedef makinelerde keyfi kod çalıştırmasını sağlayan bir güvenlik açığı keşfetti. ).
Güvenlik açığı, R Serileştirme ('Saverds') ve serileştirme ('Readrds'), özellikle vaat nesneleri ve "tembel değerlendirme" yoluyla kullanma şeklini kullanır.
Saldırganlar, RDS dosya meta verilerinde rasgele kodla nesneleri, seansizasyon sırasında değerlendirilen ve kodun yürütülmesine neden olan ifadeler şeklinde yerleştirebilir.
Kurban bu dosyaları yürütmeye ikna edilmeli veya kandırılmalıdır, bu nedenle saldırı bir sosyal mühendislik bileşeni içerir.
Bununla birlikte, saldırganlar daha pasif bir yaklaşım tercih edebilir, paketleri yaygın olarak kullanılan depolara dağıtabilir ve kurbanların indirmesini bekler.
Hiddenlayer, CVE-2024-27322'nin kritik sektörlerde kapsamlı kullanımı ve veri analizi ortamlarında yeterli kontrol olmadan konuşlandırılan çok sayıda paket nedeniyle geniş kapsamlı sonuçlara sahip olduğunu açıklamaktadır.
CERT/CC, CVE-2024-27322'yi ele alan R Core sürüm 4.4.0'a güncelleme ihtiyacının doğrulanmamış paketlerinde R ve ReadRDS işlevini kullanan projeleri ve kuruluşları uyarmak için bir uyarı yayınladı.
24 Nisan 2024'te piyasaya sürülen R Core V4.4.0, serileştirme akışındaki vaatleri kullanma ve keyfi kod yürütülmesini önleyerek kısıtlamalar getiriyor.
Hemen yükseltemeyen veya ek güvenlik katmanları uygulamak isteyemeyen kuruluşlar, temel sistemde kod yürütmeyi önlemek için kum havuzları ve kaplar gibi izole ortamlarda RDS/RDX dosyalarını çalıştırmalıdır.
GitHub’ın yeni AI-Powered Aracı Otomatik Fiksleri Kodunuzdaki Güvenlik Açıkları
Milyonlarca SQL enjeksiyon saldırısı tarafından vurulan WP otomatik WordPress eklentisi
Maksimum ciddiyet Flowmon Bug halka açık bir istismar var, şimdi yama
Kritik Forminatör Eklentisi Kususu 300K'dan fazla WordPress Sitesi Etkileri
22.500 Palo Alto Güvenlik Duvarı "Muhtemelen savunmasız" devam eden saldırılara
Kaynak: Bleeping Computer