Mõned hiljuti avastatud haavatavused:
- () QEMU-s, mis võib potentsiaalselt viia koodi täitmiseni QEMU protsessi õigustes host-süsteemis, kui laaditakse sisse spetsiaalselt kujundatud tuumapilt külgotesüsteemis. Probleem on põhjustatud puhverserveri ületamisest mälusüsteemi laadimise etapis ja see ilmneb 32-bitise tuuma pildi laadimisel mällu. Parandus on praegu saadaval ainult kujul .
- Node.js-is. Haavatavused väljalasetes 14.4.0, 10.21.0 ja 12.18.0.
- CVE-2020-8172 — võimaldab vältida host-sertifikaadi kontrollimist TLS-seansi uuesti kasutamisel.
- CVE-2020-8174 — potentsiaalselt võimaldab saavutada koodi täitmist süsteemis puhverserveri ületamise tõttu funktsioonides napi_get_value_string_*(), mis tekivad teatud päringute korral (C API natiivsete täienduste kirjutamiseks).
- CVE-2020-10531 — täisarvu ületamine ICU-s (International Components for Unicode) C/C++ jaoks, mis võib viia puhverserveri ületamiseni funktsiooni UnicodeString::doAppend() kasutamisel.
- CVE-2020-11080 — võimaldab tekitada teenusekehaga seonduvat rikke (100% CPU koormus) suurte „SEADISTUSED“ kaadrite edastamise kaudu HTTP/2 ühenduse loomisel.
- Grafana interaktiivse meetrikate visualiseerimise platvormis, mida kasutatakse visuaalse jälgimise graafikute koostamiseks erinevatest andmeallikatest. Avarate töötlemise koodis esineb viga, mis võimaldab autentimist läbimata alustada Grafana HTTP-päringu saatmist mis tahes URL-le ja näha selle päringu tulemust. Seda omadust saab kasutada näiteks ettevõtte sisevõrgu uurimiseks, mis kasutavad Grafanat. Probleem väljaannetes
Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepääsu URL-ile „/avatar/*“ Grafana serveris. - juunikuu turvaprobleemide paranduste kogum Androidile, kus on kõrvaldatud 34 haavatavust. Neljale probleemile on määratud kriitiline oht: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patentides komponentides) ja kaks süsteemi haavatavust, mis võimaldavad koodi käivitamist spetsiaalselt kujundatud väliste andmete töötlemisel (CVE-2020-0117 — täisarvuline Bluetooth'i stackis, ).
Allikas: opennet.ru
