Категория: Новини в интернет

Уязвимост в подсистемата на Linux ядрото USB Gadget, потенциално позволяваща изпълнение на код

В USB Gadget, подсистемата на ядрото на Linux, осигуряваща софтуерен интерфейс за създаване на клиентски USB устройства и софтуерна симулация на USB устройства, бе установена уязвимост (CVE-2021-39685), която може да доведе до изтичане на информация от ядрото, срив или изпълнение на произволен код на ниво ядро. Атаката се извършва от непривилигирован локален потребител чрез манипулации с различни класове устройства, реализирани на базата на API USB Gadget, като […]

Издание на OpenVPN 2.5.5

Подготвено е издание на OpenVPN 2.5.5, пакет за създаване на виртуални частни мрежи, който позволява организиране на криптирано свързване между две клиентски машини или осигуряване на работа на централен VPN сървър за едновременна работа на множество клиенти. Кодът на OpenVPN се разпространява под лиценцията GPLv2, готови бинарни пакети се формират за Debian, Ubuntu, CentOS, RHEL и Windows. В новата версия е направен превод в разряд остарели 64-битни шифри, подвержени […]

Препълване на буфер в Toxcore, експлоатирано чрез изпращане на UDP пакет

В Toxcore, еталонната реализация на P2P протокол за обмен на съобщения Tox, е открита уязвимост (CVE-2021-44847), която потенциално позволява инициирането на изпълнение на код при обработката на специално оформен UDP пакет. Уязвими са всички потребители на приложения, базирани на Toxcore, в които не е деактивиран транспортът UDP. За атака е достатъчно да се изпрати UDP пакет, като се знаят IP адресът, мрежовият порт и откритият DHT ключ на жертвата (тези данни са публично достъпни в DHT, […]

Актуализация на OpenSSL 3.0.1 с отстранена уязвимост

Достъпни са коригиращи версии на криптографската библиотека OpenSSL 3.0.1 и 1.1.1m. В версия 3.0.1 е отстранена уязвимост (CVE-2021-4044), също така в двете издания са коригирани около десетина грешки. Уязвимостта е налице в реализацията на SSL/TLS клиенти и е свързана с неправилното обработване на отрицателни стойности на кодовете за грешка, връщани от функцията X509_verify_cert(), извиквана за проверка на сертификата, предоставен на клиента от сървъра. Отрицателните кодове се връщат […]

Издаване на дистрибуция Pop!_OS 21.10, развиваща работния плот COSMIC

Компанията System76, специализирана в производството на лаптопи, ПК и сървъри, доставяни с Linux, публикува издаването на дистрибуцията Pop!_OS 21.10. Pop!_OS е базиран на пакетната база на Ubuntu 21.10 и идва с собствено работно пространство COSMIC. Разработките на проекта се разпространяват под лиценза GPLv3. ISO образите са форматирани за архитектури x86_64 и ARM64 в варианти за графични чипове NVIDIA (2.9 GB) и Intel/AMD […]

Издаване на емулационен софтуер QEMU 6.2

Представен е релиз на проекта QEMU 6.2. Като емулационен софтуер QEMU позволява стартирането на програми, събрани за една хардуерна платформа, на система с напълно различна архитектура, например да се изпълни приложение за ARM на x86-совместим компютър. В режим на виртуализация производителността на изпълнението на код в изолирана среда е близка до хардуерна система благодарение на директното изпълнение на инструкции на CPU и ангажиране на […]

Нов вариант на атака срещу Log4j 2, позволяващ да се заобиколи добавената защита

В реализацията на подстановки JNDI в библиотеката Log4j 2 е открита още една уязвимост (CVE-2021-45046), която се проявява въпреки добавените в изданието 2.15 корекции и независимо от използването на настройката „log4j2.noFormatMsgLookup“ за защита. Проблемът представлява опасност предимно за стари версии на Log4j 2, защитени с флага „noFormatMsgLookup“, тъй като позволява заобикаляне на защитата срещу предишна уязвимост (Log4Shell, CVE-2021-44228), […]

Издаване на децентрализирана видеострийминг платформа PeerTube 4.0

Състоянието на децентрализирана платформа за организация на видеохостинг и видеопредаване PeerTube 4.0. PeerTube предлага независима от отделни доставчици алтернатива на YouTube, Dailymotion и Vimeo, използваща мрежа за разпространение на съдържание, базирана на P2P комуникации и свързване между браузърите на посетителите. Разработките на проекта се разпространяват под лиценз AGPLv3. Основни нововъведения: В интерфейса на администратора е предложено ново таблично представяне на всички видеа, публикувани на текущия […]

Уязвимости в X.Org Server

В X.Org Server са открити четири уязвимости, които позволяват повишаване на привилегиите в системата, ако X-серверът се изпълнява с права на root, или изпълнение на код на отдалечена система, ако за достъп се използва пренасочване на сесия X11 чрез SSH. Проблемите обещават да бъдат отстранени в изданието xorg-server 21.1.2, което се очаква в близките дни. В дистрибутивите проблемите все още остават неотстранени (Debian, Ubuntu, RHEL, […]

17 проекта Apache бяха засегнати от уязвимост в Log4j 2

Организацията Apache Software Foundation публикува обобщен отчет за проектите, за които е валидна критичната уязвимост в Log4j 2, позволяваща изпълнението на произволен код на сървъра. Проблемите засягат следните проекти на Apache: Archiva, Druid, EventMesh, Flink, Fortress, Geode, Hive, JMeter, Jena, JSPWiki, OFBiz, Ozone, SkyWalking, Solr, Struts, TrafficControl и Calcite Avatica. Уязвимостта също така засегна продукти на GitHub, включително GitHub.com, GitHub Enterprise […]

Актуализация на Chrome 96.0.4664.110 с отстраняване на критични и 0-дневни уязвимости

Компания Google издаде обновление Chrome 96.0.4664.110, в което са отстранени 5 уязвимости, включително уязвимост (CVE-2021-4102), която вече се използва от нападателите в експлоити (0-day) и критична уязвимост (CVE-2021-4098), която позволява заобикаляне на всички нива на защита на браузъра и изпълнение на код в системата извън среда на sandbox. За сега детайлите не се разкриват, известно е само, че 0-day уязвимостта е причинена от използване на памет след нейното освобождаване […]

ЯОС — прототип на безопасна руска операционна система, базирана на проекта A2

Проектът ЯОС развива разклонение на операционната система A2, известна също като Bluebottle и Active Oberon. Една от основните цели на проекта е радикално внедряване на руския език в цялата система, включително (поне частичен) превод на изходните текстове на руски. ЯОС може да работи като приложение в прозорец под Linux или Windows, както и в форма на самостоятелна операционна […]

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster