Vulnerabilidades peligrosas en QEMU, Node.js, Grafana y Android

Vulnerabilidades recientemente descubiertas:

  • Vulnerabilidad (CVE-2020-13765) en QEMU, que puede llevar potencialmente a la ejecución de código con los derechos del proceso QEMU en el sistema host al cargar en un sistema huésped una imagen de núcleo especialmente diseñada. El problema es causado por un desbordamiento de búfer en el código que copia el contenido de la ROM durante la etapa de arranque del sistema y se manifiesta al cargar contenido de una imagen de núcleo de 32 bits en memoria. La corrección está disponible solo en forma de parche.
  • Cuatro vulnerabilidades en Node.js. Las vulnerabilidades han sido solucionadas en las versiones 14.4.0, 10.21.0 y 12.18.0.
    • CVE-2020-8172 — permite omitir la verificación del certificado del host al reutilizar una sesión TLS.
    • CVE-2020-8174 — potencialmente permite la ejecución de código en el sistema debido a un desbordamiento de búfer en las funciones napi_get_value_string_*(), que ocurre con ciertas llamadas a N-API (API de C para escribir complementos nativos).
    • CVE-2020-10531 — desbordamiento entero en ICU (Componentes Internacionales para Unicode) para C/C++, que puede resultar en un desbordamiento de búfer al usar la función UnicodeString::doAppend().
    • CVE-2020-11080 — permite un ataque de denegación de servicio (100% de carga en CPU) al enviar grandes tramas 'SETTINGS' durante una conexión por HTTP/2.
  • Vulnerabilidad en la plataforma de visualización interactiva de métricas Grafana, utilizada para crear gráficos de monitoreo visual basado en varias fuentes de datos. Un error en el código de gestión de avatares permite, sin pasar por la autenticación, iniciar el envío de una solicitud HTTP desde Grafana a cualquier URL y ver el resultado de esa solicitud. Esta característica puede ser utilizada, por ejemplo, para explorar la red interna de las empresas que utilizan Grafana. El problema se solucionó en las versiones
    Grafana 6.7.4 y 7.0.2. Como solución temporal, se recomienda restringir el acceso a la URL '/avatar/*' en el servidor con Grafana.
  • Publicado conjunto de correcciones de seguridad de junio para Android, en el que se han solucionado 34 vulnerabilidades. Cuatro problemas se han calificado con un nivel crítico de peligrosidad: dos vulnerabilidades (CVE-2019-14073, CVE-2019-14080) en componentes propietarios de Qualcomm y dos vulnerabilidades en el sistema que permiten la ejecución de código al procesar datos externos especialmente diseñados (CVE-2020-0117 — desbordamiento entero en el stack de Bluetooth, CVE-2020-8597 — desbordamiento de EAP en pppd Vulnerabilidades recientemente descubiertas: Vulnerabilidad ().

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster