Mõned hiljuti avastatud haavatavused:
- () QEMU-s, mis võib potentsiaalselt viia QEMU protsessi koodi täitmiseni host-süsteemi õigustes, kui laadida külalisüsteemis spetsiaalselt vormindatud kernelipilte. Probleem on põhjustatud puhverülevoolust koodi, mis kopeerib sisu BIOS-ist süsteemi käivitamise käigus, ja see ilmneb, kui laadida 32-bitist kernelipilti mällu. Praegu on remont saadaval ainult kujul .
- Node.js-is. Haavatavused väljaanded 14.4.0, 10.21.0 ja 12.18.0.
- CVE-2020-8172 - võimaldab ületada hosti sertifikaadi kontrolli TLS-seansi taaskasutamisel.
- CVE-2020-8174 - võib potentsiaalselt võimaldada koodi täitmist süsteemis puhverülevoolu tõttu funktsioonides napi_get_value_string_*(), mis esineb teatud päringute tulemusena (C API kohalike laiendite kirjutamiseks).
- CVE-2020-10531 - täisarvude ülevool ICU (International Components for Unicode) jaoks C/C++-s, mis võib viia puhverülevooluni UnicodeString::doAppend() funktsiooni kasutamisel.
- CVE-2020-11080 - võimaldab teenuse katkestamist (100% CPU koormus) suurte «SETTINGS» kaadrite edastamise kaudu HTTP/2 ühenduse loomisel.
- interaktiivse mõõdikute visualiseerimise platvormis Grafana, mida kasutatakse visuaalse jälgimise graafikute koostamiseks erinevatest andmeallikatest. Vea tõttu avataride töötlemise koodis on võimalik autentimata saata HTTP-päring Grafana poolt mis tahes URL-ile ja näha selle päringu tulemust. Antud omadust võib kasutada näiteks ettevõtte sisemise võrgu uurimiseks, mis kasutab Grafanat. Probleem väljaannetes
Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepääsu URL-le «/avatar/*» Grafana serveris. - juuni turvaprobleemide paranduste komplekt Androidile, milles on lahendatud 34 haavatavust. Neljale probleemile on antud kriitiline ohu tase: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patendi komponentides ning kaks haavatavust süsteemis, mis võimaldavad koodi täitmist spetsiaalselt vormindatud väliste andmete töötlemisel (CVE-2020-0117 - täisarvude Bluetoothi-kihis, ).
Allikas: opennet.ru
