SicherheitsanfÀlligkeiten in LibreCAD, Ruby, TensorFlow, Mailman und Vim

Mehrere kĂŒrzlich identifizierte SicherheitsanfĂ€lligkeiten:

  • Drei SicherheitsanfĂ€lligkeiten im freien System fĂŒr computergestĂŒtztes Design LibreCAD und der Bibliothek libdxfrw, die es ermöglichen, ein kontrolliertes Buffer Overflow auszulösen und potenziell die AusfĂŒhrung eigenen Codes beim Öffnen speziell gestalteter Dateien im DWG- und DXF-Format zu erreichen. Die Probleme wurden bisher nur in Form von Patches behoben (CVE-2021-21898, CVE-2021-21899, CVE-2021-21900).
  • Eine SicherheitsanfĂ€lligkeit (CVE-2021-41817) in der Methode Date.parse, die in der Standardbibliothek der Programmiersprache Ruby bereitgestellt wird. MĂ€ngel in den regulĂ€ren AusdrĂŒcken, die zum Parsen von Daten in der Methode Date.parse verwendet werden, können fĂŒr DoS-Angriffe genutzt werden, die zu erheblichen CPU-Ressourcennutzungen und Speicherverbrauch bei der Verarbeitung speziell gestalteter Daten fĂŒhren.
  • Eine SicherheitsanfĂ€lligkeit in der Machine-Learning-Plattform TensorFlow (CVE-2021-41228), die es ermöglicht, eigenen Code bei der Verarbeitung von Angreifer-Daten ĂŒber das Parameter '—input_examples' mit dem Tool saved_model_cli auszufĂŒhren. Das Problem resultiert aus der Verwendung externer Daten beim Aufruf von Code durch die Funktion 'eval'. Das Problem wurde in den Versionen TensorFlow 2.7.0, TensorFlow 2.6.1, TensorFlow 2.5.2 und TensorFlow 2.4.4 behoben.
  • Eine SicherheitsanfĂ€lligkeit (CVE-2021-43331) im Mailinglisten-Managementsystem GNU Mailman, verursacht durch eine falsche Verarbeitung bestimmter URL-Typen. Das Problem ermöglicht die AusfĂŒhrung von JavaScript-Code durch Angabe einer speziell gestalteten URL auf der Einstellungsseite. In Mailman wurde auch ein weiteres Problem (CVE-2021-43332) festgestellt, das es einem Benutzer mit Moderatorenrechten ermöglicht, das Passwort eines Administrators zu erraten. Die Probleme wurden in der Version Mailman 2.1.36 behoben.
  • Eine Reihe von SicherheitsanfĂ€lligkeiten im Texteditor Vim, die zu einem Buffer Overflow und potenziell zur AusfĂŒhrung von Angreifer-Code fĂŒhren können, wenn speziell gestaltete Dateien ĂŒber die Option '-S' geöffnet werden (CVE-2021-3903, CVE-2021-3872, CVE-2021-3927, CVE-2021-3928, Fixes – 1, 2, 3, 4).

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster