Mehrere kĂŒrzlich identifizierte SicherheitsanfĂ€lligkeiten:
- () in QEMU, das potenziell zur AusfĂŒhrung von Code mit den Rechten des QEMU-Prozesses auf dem Host-System fĂŒhren kann, wenn ein speziell gestaltetes Kernbild im Gastsystem geladen wird. Das Problem wird durch einen PufferĂŒberlauf im Code verursacht, der den Inhalt des ROMs wĂ€hrend des Systemstarts kopiert, und zeigt sich beim Laden des Inhalts eines 32-Bit-Kernbildes in den Speicher. Der Fix ist bisher nur in Form von .
- in Node.js. Die Schwachstellen in den Versionen 14.4.0, 10.21.0 und 12.18.0.
- CVE-2020-8172 â ermöglicht es, die ĂberprĂŒfung des Host-Zertifikats bei der Wiederverwendung einer TLS-Sitzung zu umgehen.
- CVE-2020-8174 â ermöglicht potenziell die AusfĂŒhrung von Code im System aufgrund eines PufferĂŒberlaufs in den Funktionen napi_get_value_string_*(), der bei bestimmten Aufrufen antritt (C-API zur Erstellung von nativen Erweiterungen).
- CVE-2020-10531 â ein ganzzahliger Ăberlauf in ICU (International Components for Unicode) fĂŒr C/C++, der zu einem PufferĂŒberlauf fĂŒhren kann, wenn die Funktion UnicodeString::doAppend() verwendet wird.
- CVE-2020-11080 â ermöglicht einen Denial-of-Service (100% CPU-Auslastung) durch das Senden groĂer âSETTINGSâ-Frames bei einer Verbindung ĂŒber HTTP/2.
- auf der Plattform zur interaktiven Visualisierung von Metriken Grafana, die zur Erstellung von Diagrammen fĂŒr visuelles Monitoring auf der Basis verschiedener Datenquellen verwendet wird. Ein Fehler im Code, der mit Avataren arbeitet, erlaubt es, ohne Authentifizierung eine HTTP-Anfrage von Grafana an jede URL zu initiieren und das Ergebnis dieser Anfrage zu sehen. Dieses Merkmal kann beispielsweise verwendet werden, um das interne Netzwerk von Unternehmen, die Grafana nutzen, zu erkunden. Das Problem in den Versionen
Grafana 6.7.4 und 7.0.2. Als Abhilfe wird empfohlen, den Zugriff auf die URL â/avatar/*â auf dem Server mit Grafana einzuschrĂ€nken. - Das Juni-Set von Sicherheitsupdates fĂŒr Android, das 34 Schwachstellen behebt. Vier Probleme wurden als kritisch eingestuft: zwei Schwachstellen (CVE-2019-14073, CVE-2019-14080) in proprietĂ€ren Komponenten von Qualcomm und zwei Schwachstellen im System, die die AusfĂŒhrung von Code bei der Verarbeitung speziell gestalteter externer Daten ermöglichen (CVE-2020-0117 â ganzzahliger im Bluetooth-Stack, ).
Quelle: opennet.ru
