Уязвимости Π² LibreCAD, Ruby, TensorFlow, Mailman ΠΈ Vim

Няколко наскоро ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ уязвимости:

  • Π’Ρ€ΠΈ уязвимости Π² Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½Π°Ρ‚Π° систСма Π·Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ LibreCAD ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° libdxfrw, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ позволяват Π΄Π° задСйстватС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ΠΎ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π΄Π° постигнСтС изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ отварянС Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ DWG ΠΈ DXF Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ са отстранСни досСга само ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° ΠΏΠ°Ρ‡ΠΎΠ²Π΅ (CVE-2021-21898, CVE-2021-21899, CVE-2021-21900).
  • Уязвимост (CVE-2021-41817) Π² ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Date.parse, прСдоставСн Π² стандартната Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π½Π° Ruby. ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠΈ Π² рСгулярнитС ΠΈΠ·Ρ€Π°Π·ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Ρ‚ΠΈ Π² ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Date.parse, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° DoS Π°Ρ‚Π°ΠΊΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±Π»Π΅Π½ΠΈΠ΅ Π½Π° Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΈ процСсорни рСсурси ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ.
  • Уязвимост Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° машинно ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅ TensorFlow (CVE-2021-41228), която позволява ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° saved_model_cli ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° Π΄Π°Π½Π½ΠΈ Π½Π° нападатСля, ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ΠΈ ΠΏΡ€Π΅Π· ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€Π° β€ž--input_examplesβ€œ. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° външни Π΄Π°Π½Π½ΠΈ ΠΏΡ€ΠΈ ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅ Π½Π° ΠΊΠΎΠ΄Π° с функцията "eval". ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ Π² вСрсиитС Π½Π° TensorFlow 2.7.0, TensorFlow 2.6.1, TensorFlow 2.5.2 ΠΈ TensorFlow 2.4.4.
  • Уязвимост (CVE-2021-43331) Π² систСмата Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΠΎΡ‰Π°Ρ‚Π° Π½Π° GNU Mailman, ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ Ρ‚ΠΈΠΏΠΎΠ²Π΅ URL адрСси. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π²ΠΈ позволява Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° JavaScript ΠΊΠΎΠ΄, ΠΊΠ°Ρ‚ΠΎ посочитС спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ URL Π½Π° страницата с настройки. Π”Ρ€ΡƒΠ³ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΡΡŠΡ‰ΠΎ бСшС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ Π² Mailman (CVE-2021-43332), ΠΊΠΎΠΉΡ‚ΠΎ позволява Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» с модСраторски ΠΏΡ€Π°Π²Π° Π΄Π° ΠΏΠΎΠ·Π½Π°Π΅ ΠΏΠ°Ρ€ΠΎΠ»Π°Ρ‚Π° Π½Π° администратора. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ са Ρ€Π΅ΡˆΠ΅Π½ΠΈ Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Mailman 2.1.36.
  • БСрия ΠΎΡ‚ уязвимости Π² тСкстовия Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΎΡ€ Π½Π° Vim, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ изпълнСниС Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ ΠΊΠΎΠ΄ ΠΏΡ€ΠΈ отварянС Π½Π° спСциално създадСни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Ρ‡Ρ€Π΅Π· опцията β€ž-Sβ€œ (CVE-2021-3903, CVE-2021-3872, CVE-2021 -3927, CVE -2021-3928, ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ - 1, 2, 3, 4).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€