Опасни уязвимости Π² QEMU, Node.js, Grafana ΠΈ Android

Няколко наскоро ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимости:

  • Уязвимост (CVE-2020-13765) Π² QEMU, която ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° процСса QEMU Π½Π° хост систСмата ΠΏΡ€ΠΈ Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° спСциално ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ ΠΎΠ±Ρ€Π°Π· Π½Π° ядрото Π² гостуващата систСма. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π² ΠΊΠΎΠ΄Π° Π·Π° ΠΊΠΎΠΏΠΈΡ€Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ROM ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° систСмата ΠΈ сС проявява ΠΏΡ€ΠΈ Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° 32-Π±ΠΈΡ‚ΠΎΠ² ΠΎΠ±Ρ€Π°Π· Π½Π° ядрото Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π°. ΠŸΠΎΠ½Π°ΡΡ‚ΠΎΡΡ‰Π΅ΠΌ корСкцията Π΅ Π½Π°Π»ΠΈΡ‡Π½Π° само ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° ΠΏΠ°Ρ‡.
  • Π§Π΅Ρ‚ΠΈΡ€ΠΈ уязвимости Π² Node.js. УязвимоститС отстранСни Π² изданията 14.4.0, 10.21.0 ΠΈ 12.18.0.
    • CVE-2020-8172 β€” позволява заобикалянС Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° сСртификата Π½Π° хоста ΠΏΡ€ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π½Π° TLS сСсия.
    • CVE-2020-8174 β€” ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ позволява изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π² систСмата ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π² Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈΡ‚Π΅ napi_get_value_string_*(), ΠΊΠΎΠ΅Ρ‚ΠΎ възниква ΠΏΡ€ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ извиквания Π½Π° N-API (C API Π·Π° писанС Π½Π° Π½Π°Ρ‚ΠΈΠ²Π½ΠΈ Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΡ).
    • CVE-2020-10531 β€” цСлочислСно ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π² ICU (ΠœΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π·Π° Unicode) Π·Π° C/C++, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° функцията UnicodeString::doAppend().
    • CVE-2020-11080 β€” позволява Π΄Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга (100% натоварСност Π½Π° CPU) Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Π³ΠΎΠ»Π΅ΠΌΠΈ ΠΊΠ°Π΄Ρ€ΠΈ "SETTINGS" ΠΏΡ€ΠΈ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ ΠΏΠΎ HTTP/2.
  • Уязвимост Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Π° визуализация Π½Π° ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΠΈ Grafana, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π½Π° Π³Ρ€Π°Ρ„ΠΈΠΊΠΈ Π·Π° Π²ΠΈΠ·ΡƒΠ°Π»Π΅Π½ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π½Π° Π±Π°Π·Π°Ρ‚Π° Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ Π½Π° Π΄Π°Π½Π½ΠΈ. Π“Ρ€Π΅ΡˆΠΊΠ° Π² ΠΊΠΎΠ΄Π° Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° с Π°Π²Π°Ρ‚Π°Ρ€ΠΈ позволява Π±Π΅Π· ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π°Π½Π΅ Π½Π° аутСнтификация Π΄Π° сС ΠΈΠ½ΠΈΡ†ΠΈΡ€Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° HTTP заявка ΠΎΡ‚ страна Π½Π° Grafana към всСки URL ΠΈ Π΄Π° сС Π²ΠΈΠ΄ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚Π° ΠΎΡ‚ Ρ‚Π°Π·ΠΈ заявка. ΠŸΠΎΡΠΎΡ‡Π΅Π½Π°Ρ‚Π° особСност ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π·Π° ΠΏΡ€ΠΎΡƒΡ‡Π²Π°Π½Π΅ Π½Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Π½Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Grafana. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ отстранСна Π² изданията
    Grafana 6.7.4 ΠΈ 7.0.2. ΠšΠ°Ρ‚ΠΎ ΠΎΠ±Ρ…ΠΎΠ΄Π΅Π½ ΠΏΡŠΡ‚ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ URL "\/avatar\/*" Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° с Grafana.
  • ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΎ ΡŽΠ½ΡΠΊΠΈΡΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ Π·Π° ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ със сигурността Π·Π° Android, Π² ΠΊΠΎΠΉΡ‚ΠΎ са отстранСни 34 уязвимости. Π§Π΅Ρ‚ΠΈΡ€ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° са ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ с ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° опасност: Π΄Π²Π΅ уязвимости (CVE-2019-14073, CVE-2019-14080) Π² собствСнитС ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° Qualcomm ΠΈ Π΄Π²Π΅ уязвимости Π² систСмата, ΠΊΠΎΠΈΡ‚ΠΎ позволяват изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ΠΈ външни Π΄Π°Π½Π½ΠΈ (CVE-2020-0117 β€” цСлочислСно ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π² Bluetooth стСка, CVE-2020-8597 β€” ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π² EAP Π² pppd).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster