GefÀhrliche Schwachstellen in QEMU, Node.js, Grafana und Android

Mehrere kĂŒrzlich identifizierte SicherheitsanfĂ€lligkeiten:

  • Schwachstelle (CVE-2020-13765) in QEMU, das potenziell zur AusfĂŒhrung von Code mit den Rechten des QEMU-Prozesses auf dem Host-System fĂŒhren kann, wenn ein speziell gestaltetes Kernbild im Gastsystem geladen wird. Das Problem wird durch einen PufferĂŒberlauf im Code verursacht, der den Inhalt des ROMs wĂ€hrend des Systemstarts kopiert, und zeigt sich beim Laden des Inhalts eines 32-Bit-Kernbildes in den Speicher. Der Fix ist bisher nur in Form von Patches.
  • Vier Schwachstellen in Node.js. Die Schwachstellen behebt in den Versionen 14.4.0, 10.21.0 und 12.18.0.
    • CVE-2020-8172 — ermöglicht es, die ÜberprĂŒfung des Host-Zertifikats bei der Wiederverwendung einer TLS-Sitzung zu umgehen.
    • CVE-2020-8174 — ermöglicht potenziell die AusfĂŒhrung von Code im System aufgrund eines PufferĂŒberlaufs in den Funktionen napi_get_value_string_*(), der bei bestimmten Aufrufen antritt N-API (C-API zur Erstellung von nativen Erweiterungen).
    • CVE-2020-10531 — ein ganzzahliger Überlauf in ICU (International Components for Unicode) fĂŒr C/C++, der zu einem PufferĂŒberlauf fĂŒhren kann, wenn die Funktion UnicodeString::doAppend() verwendet wird.
    • CVE-2020-11080 — ermöglicht einen Denial-of-Service (100% CPU-Auslastung) durch das Senden großer „SETTINGS“-Frames bei einer Verbindung ĂŒber HTTP/2.
  • Schwachstelle auf der Plattform zur interaktiven Visualisierung von Metriken Grafana, die zur Erstellung von Diagrammen fĂŒr visuelles Monitoring auf der Basis verschiedener Datenquellen verwendet wird. Ein Fehler im Code, der mit Avataren arbeitet, erlaubt es, ohne Authentifizierung eine HTTP-Anfrage von Grafana an jede URL zu initiieren und das Ergebnis dieser Anfrage zu sehen. Dieses Merkmal kann beispielsweise verwendet werden, um das interne Netzwerk von Unternehmen, die Grafana nutzen, zu erkunden. Das Problem behoben in den Versionen
    Grafana 6.7.4 und 7.0.2. Als Abhilfe wird empfohlen, den Zugriff auf die URL „/avatar/*“ auf dem Server mit Grafana einzuschrĂ€nken.
  • Veröffentlicht Das Juni-Set von Sicherheitsupdates fĂŒr Android, das 34 Schwachstellen behebt. Vier Probleme wurden als kritisch eingestuft: zwei Schwachstellen (CVE-2019-14073, CVE-2019-14080) in proprietĂ€ren Komponenten von Qualcomm und zwei Schwachstellen im System, die die AusfĂŒhrung von Code bei der Verarbeitung speziell gestalteter externer Daten ermöglichen (CVE-2020-0117 — ganzzahliger Überlauf im Bluetooth-Stack, CVE-2020-8597 — Überlauf in EAP in pppd).

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster