Эксперты Angara Security выявили уязвимости в FreeIPA и React Native Image Picker

Эксперты Angara Security выявили уязвимости в FreeIPA и React Native Image Picker

В ИТ-продуктах FreeIPA (открытый проект компании RedHat) и React Native Image Picker (библиотека React Native) выявлены уязвимости средней и высокой критичности соответственно. Уязвимости обнаружили эксперты отдела анализа защищенности Angara Security в ходе исследования безопасности web- и мобильных приложений.

FreeIPA — это программное решение, которое позволяет централизованно управлять сетевыми службами, идентификацией и аутентификацией, устанавливать доверительные отношения и обеспечивать взаимодействие Linux-систем с доменом Active Directory (AD).

В открытом проекте FreeIPA по итогам динамического анализа web-приложения обнаружена уязвимость CVE-2024-1481. В результате специально созданного HTTP-запроса она позволяет неавторизованному пользователю вызвать отказ в обслуживании (DOS) контроллера домена на базе FreeIPA. Эксперты Angara Security оценили найденный недочет программного обеспечения по стандарту CVSS в 5,3 балла — это средний уровень критичности.

«В России FreeIPA — это практически единственное решение для импортозамещения Microsoft AD. Чтобы воспользоваться этой уязвимостью, злоумышленнику не нужна даже учетная запись. Однако средний уровень критичности обусловлен необходимостью множественных запросов к серверу. Вероятнее всего, все решения на базе FreeIPA содержат эту же уязвимость. В целом, разработчики довольно оперативно устранили недостаток и опубликовали информацию об уязвимости, поэтому стоит выполнить оперативное обновление зависимого ПО», — комментирует Михаил Сухов, руководитель отдела анализа защищенности Angara Security.

React Native Image Picker используют для разработки приложений с загрузкой изображений и для задач, в которых требуется выбрать фотографии из галереи и камеры. Уязвимость обхода каталога CVE-2024-25466 высокого уровня критичности была выявлена в результате динамического и статического анализа мобильного приложения, в котором использовалась данная библиотека.

По данным Angara Security, уязвимость позволяет редактировать файлы внутри контейнера приложения. Это, в свою очередь, ведет к ACE (arbitrary code execution) при перезаписи файла .so, который используется приложением. Такой дефект безопасности позволяет злоумышленнику в ходе локальной атаки выполнить произвольный код с помощью созданного сценария в компоненте библиотеки Android.

«Основной риск уязвимости состоит в компрометации личных данных пользователя приложения, что создает возможность для выполнения различных операций от его имени. Поэтому в первую очередь рекомендуем обновить библиотеку до актуального состояния», — дополняет Михаил Сухов.

Эксперты Angara Security среди других рекомендаций также отмечают, что необходимо регулярно отслеживать новые уязвимости в продуктах и проводить тестирования на проникновение, чтобы вовремя выявлять дополнительные векторы атак, аналогичные тем, что были обнаружены ранее.

похожие материалы

Стрелочка
Стрелочка
Apple объяснила удаление Max из App Store санкциями
Apple объяснила удаление Max из App Store санкциями

Apple заявила, что мессенджер Max был удален из App Store из-за правил соблюдения санкций: в комментарии Русской службе BBC компания уточнила, что соблюдает законы юрисдикций, в которых работает, но не раскрыла, о каких именно санкциях идет речь.

ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ
ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ

На полях Петербургского международного экономического форума заместитель генерального директора «Газпром-Медиа Холдинга» Сергей Косинский, возглавляющий направление цифровых активов, представил аналитический срез ключевых ИБ-вызовов медиаиндустрии.

Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз
Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз

В Москве на площадке «Группы Астра» состоялось заседание Комитета по информационным технологиям Ассоциации менеджеров, посвященное теме: «Кибербезопасность: защита от атак, которые могут остановить бизнес».