Развержение до 2025.08 содержит неправильную уязвимость входной валидации в парсинге, которая по умолчанию позволяет режим отладки Flask. З…
Развержение до 2025.08 содержит неправильную уязвимость входной валидации в парсинге, которая по умолчанию позволяет режим отладки Flask. Значение конфигурации отладки считывается как строка и передается непосредственно на app.run(), в результате чего любая непустая строка оценивает правдиво, позволяя злоумышленникам получить доступ к отладчику Werkzeug и раскрыть конфиденциальную информацию или добиться удаленного выполнения кода.
Продукт выпускается с сохранённым включённым или активным отладочным кодом.
https://cwe.mitre.org/data/definitions/489.html →Открыть в коллекции CWE →Нет описания.
https://capec.mitre.org/data/definitions/121.html →Открыть в коллекции CAPEC →Злоумышленник внедряет отладчик в точку входа мобильного приложения для модификации бинарного файла приложения с целью уклонения от обнаружения Root/Jailbreak. Пользователи мобильных устройств нередко получают права root/jailbreak на своих устройствах, чтобы получить административный контроль над мобильной операционной системой и/или устанавливать сторонние мобильные приложения, не предоставляемые авторизованными магазинами приложений (например, Google Play Store и Apple App Store). Получение прав root/jailbreak на мобильном устройстве также предоставляет пользователям доступ к системным отладчикам и дизассемблерам, которые могут быть использованы для эксплуатации приложений путём дампа памяти приложения во время выполнения с целью удаления или обхода методов верификации подписей. Это дополнительно позволяет злоумышленнику уклоняться от механизмов обнаружения root/jailbreak, что может приводить к выполнению административных команд, получению конфиденциальных данных, имитации легитимных пользователей приложения и многому другому.
https://capec.mitre.org/data/definitions/661.html →Открыть в коллекции CAPEC →