A jsPDF kritikus hibája miatt érzékeny adatok szivároghatnak ki
A népszerű jsPDF könyvtárban egy kritikus sérülékenységre derült fény, amely lehetővé teszi támadók számára, hogy érzékeny adatokat lopjanak el a helyi fájlrendszerről a generált PDF-fájlokon keresztül. A hiba lényege, hogy a könyvtár útvonal-bejárási (path traversal) és helyi fájlbeillesztési problémában szenved – azaz felhasználói bemenetként megadott fájlútvonalakon keresztül hozzáférhet más fájlok tartalmához. Ez a sérülékenység 9,2-es súlyossági pontszámot kapott, és különösen a Node.js-hez készült verziókat érinti a 4.0-s frissítés előtt.
Több funkció is veszélyes lehet
Nemcsak a loadFile funkció, hanem az addImage, html és addFont metódusok is veszélyeztetettek, mivel mind képesek meghívni a problémás loadFile-t. A gond csak a dist/jspdf.node.js és dist/jspdf.node.min.js fájlverziókat érinti. A veszély akkor áll fenn, ha a PDF-et generáló alkalmazás felhasználói bemenetből dolgozik, azaz a betöltendő útvonalak nincsenek előre ellenőrizve.
Javítás és megelőzés
A hiba a 4.0.0 verzióban lett orvosolva, ahol az alapértelmezett beállítás már korlátozza a fájlrendszer elérését, és bevezeti a Node.js-engedélyalapú működést. Fontos azonban, hogy ez az üzemmód csak kísérleti a Node 20-ban, ezért érdemes legalább a 22.13.0, 23.5.0 vagy 24.0.0 változatra frissíteni. Figyelni kell arra is, hogy ha túl tág jogosultságokat adunk a ‘–allow-fs-read’ kapcsolóval, az semmissé teheti a javítás hatását. Régebbi Node-verzióknál mindenképpen javasolt a felhasználói bemenetként megadott elérési utak szűrése, nehogy támadás érje a rendszert. Az elterjedtség miatt aktív támadások várhatók, így érdemes mielőbb lépéseket tenni.
🤓 Mark Hamill, akit a Csillagok háborúja (Star Wars) világából Luke Skywalkerként őrzünk emlékezetünkben, csatlakozik a Csavart fém (Twisted Metal) sorozat harmadik évadához...
A Firefox böngésző legfrissebb, 152-es verziója több fontos fejlesztést hoz. A leglátványosabb változás a teljesen átalakított beállítási felület, amely átláthatóbbá és egyszerűbben kezelhetővé teszi a böngésző személyre szabását...
🚀 A Samsung legújabb büszkeségei, a Galaxy Z Flip 7 és a Galaxy Z Fold 7 komoly szerepet kaptak a Pókember: Vadonatúj nap (Spider-Man: Brand New Day) című filmben...
🔬 Tokióban egy új MI-alapú vállalkozás, a Sakana AI dobta piacra a Marlint, első kereskedelmi termékét, amely forradalmasíthatja a vállalati kutatási jelentéseket...
Az amerikai kiberbiztonsági hivatal, a CISA háromnapos határidőt adott az állami szerveknek, hogy frissítsék a LiteSpeed cPanel felhasználói bővítményét, miután ismertté vált egy aktívan kihasznált sérülékenység, amellyel a szervereket támadják...
Ami először apróságnak tűnt, mára a Vénusz egyik legnagyobb rejtélyévé vált: a bolygó rendkívül lassú, ráadásul ellentétes irányú tengely körüli forgása...
Érdemes megvizsgálni, milyen kifinomult módszereket alkalmaznak a bűnözők, amikor eltüntetik rosszindulatú forgalmukat a védekezésre berendezkedett rendszerek elől...
A legtöbb viselhető kütyü a lépéseidet, a pulzusodat vagy a véroxigénszintedet méri, de most érkezett egy olyan eszköz, ami teljesen másra fókuszál: a bőröd egészségére és a napsugárzás követésére...
Megemlíthető, hogy az Nvidia, a világ egyik vezető chipgyártója, öt év után először ismét jelentős kötvénykibocsátásra készül: több mint 25 milliárd dollár (kb...
A SprySOCKS néven ismert kártékony szoftver elsőként Linux rendszereken tűnt fel, de a közelmúltban megjelentek Windows-változatai is, amelyek kormányzati szervezeteket céloznak több országban, köztük Tajvanban, Thaiföldön, Pakisztánban és Hondurasban...
Bár a legtöbb amerikai már nem igényli a szezonális COVID-19-oltásokat, a legújabb vakcinák továbbra is jelentős védelmet nyújtanak a szív- és érrendszeri megbetegedések ellen, különösen a 75 év felettieknek és a krónikus betegségben szenvedőknek...
🔒 A digitális egészségügyi szolgáltató iRhythm Holdings súlyos adatlopást jelentett be, miután hackerek érzékeny személyes és egészségügyi adatokat tulajdonítottak el a cég által használt külső üzleti alkalmazásokból...
🌍 Chile északi részén, a Föld egyik legszárazabb területén húzódik az Atacama-sivatag, amely évente átlagosan kevesebb mint 5 milliméter csapadékot kap...
Az idei év elején egy hatalmas, hat darab, egyenként 21 méter magas épületből álló adatközpont terveit ejtették Észak-Karolinában, miután a fejlesztőt szigorodó szabályok és a helyi lakosság tiltakozása miatt visszalépésre kényszerítették...
Egy kínai magánvállalat által fejlesztett Zhuque-2E rakéta felső fokozata a fellövés után néhány órával széthullott, mindössze néhány száz kilométerre a Föld felszínétől, ahol a Nemzetközi Űrállomás, valamint számos Starlink-műhold kering...
🛠 Felmerül a kérdés, hogy egy texasi porfészekből hogyan válik országos viták színterévé, amikor a mesterségesintelligencia-infrastruktúra-építési láz eléri a vidéki közösségeket...