Ohtlikud haavatavused QEMU-s, Node.js-is, Grafanas ja Androidis

MÔned hiljuti avastatud haavatavused:

  • Haavatavus (CVE-2020-13765) QEMU-s, mis vĂ”ib potentsiaalselt viia QEMU protsessi koodi tĂ€itmiseni host-sĂŒsteemi Ă”igustes, kui laadida kĂŒlalisĂŒsteemis spetsiaalselt vormindatud kernelipilte. Probleem on pĂ”hjustatud puhverĂŒlevoolust koodi, mis kopeerib sisu BIOS-ist sĂŒsteemi kĂ€ivitamise kĂ€igus, ja see ilmneb, kui laadida 32-bitist kernelipilti mĂ€llu. Praegu on remont saadaval ainult kujul patch.
  • Neli haavatavust Node.js-is. Haavatavused on kĂ”rvaldatud vĂ€ljaanded 14.4.0, 10.21.0 ja 12.18.0.
    • CVE-2020-8172 - vĂ”imaldab ĂŒletada hosti sertifikaadi kontrolli TLS-seansi taaskasutamisel.
    • CVE-2020-8174 - vĂ”ib potentsiaalselt vĂ”imaldada koodi tĂ€itmist sĂŒsteemis puhverĂŒlevoolu tĂ”ttu funktsioonides napi_get_value_string_*(), mis esineb teatud pĂ€ringute tulemusena N-API (C API kohalike laiendite kirjutamiseks).
    • CVE-2020-10531 - tĂ€isarvude ĂŒlevool ICU (International Components for Unicode) jaoks C/C++-s, mis vĂ”ib viia puhverĂŒlevooluni UnicodeString::doAppend() funktsiooni kasutamisel.
    • CVE-2020-11080 - vĂ”imaldab teenuse katkestamist (100% CPU koormus) suurte «SETTINGS» kaadrite edastamise kaudu HTTP/2 ĂŒhenduse loomisel.
  • Haavatavus interaktiivse mÔÔdikute visualiseerimise platvormis Grafana, mida kasutatakse visuaalse jĂ€lgimise graafikute koostamiseks erinevatest andmeallikatest. Vea tĂ”ttu avataride töötlemise koodis on vĂ”imalik autentimata saata HTTP-pĂ€ring Grafana poolt mis tahes URL-ile ja nĂ€ha selle pĂ€ringu tulemust. Antud omadust vĂ”ib kasutada nĂ€iteks ettevĂ”tte sisemise vĂ”rgu uurimiseks, mis kasutab Grafanat. Probleem on kĂ”rvaldatud vĂ€ljaannetes
    Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepÀÀsu URL-le «/avatar/*» Grafana serveris.
  • Avaldatud juuni turvaprobleemide paranduste komplekt Androidile, milles on lahendatud 34 haavatavust. Neljale probleemile on antud kriitiline ohu tase: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patendi komponentides ning kaks haavatavust sĂŒsteemis, mis vĂ”imaldavad koodi tĂ€itmist spetsiaalselt vormindatud vĂ€liste andmete töötlemisel (CVE-2020-0117 - tĂ€isarvude ĂŒlevool Bluetoothi-kihis, CVE-2020-8597 - EAP ĂŒlevool pppd-s).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster