Vulnerabilidades recientemente descubiertas:
- () en QEMU, que puede llevar potencialmente a la ejecución de código con los derechos del proceso QEMU en el sistema host al cargar en un sistema huésped una imagen de núcleo especialmente diseñada. El problema es causado por un desbordamiento de búfer en el código que copia el contenido de la ROM durante la etapa de arranque del sistema y se manifiesta al cargar contenido de una imagen de núcleo de 32 bits en memoria. La corrección está disponible solo en forma de .
- en Node.js. Las vulnerabilidades en las versiones 14.4.0, 10.21.0 y 12.18.0.
- CVE-2020-8172 — permite omitir la verificación del certificado del host al reutilizar una sesión TLS.
- CVE-2020-8174 — potencialmente permite la ejecución de código en el sistema debido a un desbordamiento de búfer en las funciones napi_get_value_string_*(), que ocurre con ciertas llamadas a (API de C para escribir complementos nativos).
- CVE-2020-10531 — desbordamiento entero en ICU (Componentes Internacionales para Unicode) para C/C++, que puede resultar en un desbordamiento de búfer al usar la función UnicodeString::doAppend().
- CVE-2020-11080 — permite un ataque de denegación de servicio (100% de carga en CPU) al enviar grandes tramas 'SETTINGS' durante una conexión por HTTP/2.
- en la plataforma de visualización interactiva de métricas Grafana, utilizada para crear gráficos de monitoreo visual basado en varias fuentes de datos. Un error en el código de gestión de avatares permite, sin pasar por la autenticación, iniciar el envío de una solicitud HTTP desde Grafana a cualquier URL y ver el resultado de esa solicitud. Esta característica puede ser utilizada, por ejemplo, para explorar la red interna de las empresas que utilizan Grafana. El problema en las versiones
Grafana 6.7.4 y 7.0.2. Como solución temporal, se recomienda restringir el acceso a la URL '/avatar/*' en el servidor con Grafana. - conjunto de correcciones de seguridad de junio para Android, en el que se han solucionado 34 vulnerabilidades. Cuatro problemas se han calificado con un nivel crítico de peligrosidad: dos vulnerabilidades (CVE-2019-14073, CVE-2019-14080) en componentes propietarios de Qualcomm y dos vulnerabilidades en el sistema que permiten la ejecución de código al procesar datos externos especialmente diseñados (CVE-2020-0117 — desbordamiento entero CVE-2020-8597 — desbordamiento de EAP en pppd ).
Fuente: opennet.ru
