Sicherheitsanfälligkeiten in LibreCAD, Ruby, TensorFlow, Mailman und Vim

Mehrere kürzlich identifizierte Sicherheitsanfälligkeiten:

  • Drei Sicherheitsanfälligkeiten im freien System für computergestütztes Design LibreCAD und der Bibliothek libdxfrw, die es ermöglichen, ein kontrolliertes Buffer Overflow auszulösen und potenziell die Ausführung eigenen Codes beim Öffnen speziell gestalteter Dateien im DWG- und DXF-Format zu erreichen. Die Probleme wurden bisher nur in Form von Patches behoben (CVE-2021-21898, CVE-2021-21899, CVE-2021-21900).
  • Eine Sicherheitsanfälligkeit (CVE-2021-41817) in der Methode Date.parse, die in der Standardbibliothek der Programmiersprache Ruby bereitgestellt wird. Mängel in den regulären Ausdrücken, die zum Parsen von Daten in der Methode Date.parse verwendet werden, können für DoS-Angriffe genutzt werden, die zu erheblichen CPU-Ressourcennutzungen und Speicherverbrauch bei der Verarbeitung speziell gestalteter Daten führen.
  • Eine Sicherheitsanfälligkeit in der Machine-Learning-Plattform TensorFlow (CVE-2021-41228), die es ermöglicht, eigenen Code bei der Verarbeitung von Angreifer-Daten über das Parameter '—input_examples' mit dem Tool saved_model_cli auszuführen. Das Problem resultiert aus der Verwendung externer Daten beim Aufruf von Code durch die Funktion 'eval'. Das Problem wurde in den Versionen TensorFlow 2.7.0, TensorFlow 2.6.1, TensorFlow 2.5.2 und TensorFlow 2.4.4 behoben.
  • Eine Sicherheitsanfälligkeit (CVE-2021-43331) im Mailinglisten-Managementsystem GNU Mailman, verursacht durch eine falsche Verarbeitung bestimmter URL-Typen. Das Problem ermöglicht die Ausführung von JavaScript-Code durch Angabe einer speziell gestalteten URL auf der Einstellungsseite. In Mailman wurde auch ein weiteres Problem (CVE-2021-43332) festgestellt, das es einem Benutzer mit Moderatorenrechten ermöglicht, das Passwort eines Administrators zu erraten. Die Probleme wurden in der Version Mailman 2.1.36 behoben.
  • Eine Reihe von Sicherheitsanfälligkeiten im Texteditor Vim, die zu einem Buffer Overflow und potenziell zur Ausführung von Angreifer-Code führen können, wenn speziell gestaltete Dateien über die Option '-S' geöffnet werden (CVE-2021-3903, CVE-2021-3872, CVE-2021-3927, CVE-2021-3928, Fixes – 1, 2, 3, 4).

Quelle: opennet.ru

60GB SSD 8Gb DDR4