मई 5, 2024
साइबर सुरक्षा

स्पॉटिफाई के बैकस्टेज सॉफ्टवेयर कैटलॉग और डेवलपर प्लेटफॉर्म में गंभीर आरसीई दोष की सूचना दी गई

म्यूजिक प्लेटफॉर्म स्पॉटिफाई साइबर हमले का शिकार होने से नहीं रुक सका।

Spotify के बैकस्टेज को एक गंभीर सुरक्षा दोष के रूप में खोजा गया है जिसका उपयोग तीसरे पक्ष के मॉड्यूल में हाल ही में प्रकट बग का लाभ उठाकर रिमोट कोड निष्पादन प्राप्त करने के लिए किया जा सकता है।

भेद्यता (CVSS स्कोर: 9.8), इसके मूल में, vm2 में एक महत्वपूर्ण सैंडबॉक्स एस्केप का लाभ उठाती है, जो एक लोकप्रिय जावास्क्रिप्ट सैंडबॉक्स लाइब्रेरी (CVE-2022-36067 उर्फ सैंडब्रेक) है, जो पिछले महीने सामने आई थी।

एप्लीकेशन सिक्योरिटी फर्म ऑक्से ने द हैकर न्यूज के साथ साझा की गई एक रिपोर्ट में कहा, "एक अप्रमाणित थ्रेट एक्टर स्कैफोल्डर कोर प्लगइन में एक vm2 सैंडबॉक्स एस्केप का शोषण करके बैकस्टेज एप्लिकेशन पर मनमाना सिस्टम कमांड निष्पादित कर सकता है।"

ऑक्सेई के अनुसार, सुरक्षा दोष सॉफ्टवेयर टेम्प्लेट नामक एक उपकरण में निहित है, जिसका उपयोग बैकस्टेज के भीतर घटकों को बनाने के लिए किया जा सकता है।

जबकि टेम्प्लेट इंजन अविश्वसनीय कोड चलाने से जुड़े जोखिम को कम करने के लिए vm2 का उपयोग करता है, बाद में सैंडबॉक्स एस्केप दोष ने सुरक्षा परिधि के बाहर मनमाने सिस्टम कमांड को निष्पादित करना संभव बना दिया।

Spotify
छवि स्रोत- सीएनबीसी

ऑक्सेई ने कहा कि यह इंटरनेट पर 500 से अधिक सार्वजनिक रूप से उजागर बैकस्टेज उदाहरणों की पहचान करने में सक्षम था, जिसे किसी भी प्राधिकरण की आवश्यकता के बिना किसी विरोधी द्वारा दूरस्थ रूप से हथियार बनाया जा सकता था।

18 अगस्त को जिम्मेदार प्रकटीकरण के बाद, इस मुद्दे को 29 अगस्त, 2022 को जारी संस्करण 1.5.1 में परियोजना अनुरक्षकों द्वारा संबोधित किया गया था।

इज़राइली कंपनी ने नोट किया, "किसी भी टेम्पलेट-आधारित वीएम एस्केप की जड़ टेम्पलेट के भीतर जावास्क्रिप्ट निष्पादन अधिकार प्राप्त कर रही है।" "मूंछ जैसे 'लॉजिक-लेस' टेम्प्लेट इंजन का उपयोग करके, आप सर्वर-साइड टेम्प्लेट इंजेक्शन भेद्यता को पेश करने से बच सकते हैं।"

"जहाँ तक संभव हो प्रस्तुति से तर्क को अलग करना सबसे खतरनाक टेम्पलेट-आधारित हमलों के लिए आपके जोखिम को कम कर सकता है," यह आगे जोड़ा गया।

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *

hi_INहिन्दी