Ohtlikud haavatavused QEMU-s, Node.js-is, Grafanas ja Androidis

Mõned hiljuti avastatud haavatavused:

  • Haavatavus (CVE-2020-13765) QEMU-s, mis võib potentsiaalselt viia QEMU protsessi koodi täitmiseni host-süsteemi õigustes, kui laadida külalisüsteemis spetsiaalselt vormindatud kernelipilte. Probleem on põhjustatud puhverülevoolust koodi, mis kopeerib sisu BIOS-ist süsteemi käivitamise käigus, ja see ilmneb, kui laadida 32-bitist kernelipilti mällu. Praegu on remont saadaval ainult kujul patch.
  • Neli haavatavust Node.js-is. Haavatavused on kõrvaldatud väljaanded 14.4.0, 10.21.0 ja 12.18.0.
    • CVE-2020-8172 - võimaldab ületada hosti sertifikaadi kontrolli TLS-seansi taaskasutamisel.
    • CVE-2020-8174 - võib potentsiaalselt võimaldada koodi täitmist süsteemis puhverülevoolu tõttu funktsioonides napi_get_value_string_*(), mis esineb teatud päringute tulemusena N-API (C API kohalike laiendite kirjutamiseks).
    • CVE-2020-10531 - täisarvude ülevool ICU (International Components for Unicode) jaoks C/C++-s, mis võib viia puhverülevooluni UnicodeString::doAppend() funktsiooni kasutamisel.
    • CVE-2020-11080 - võimaldab teenuse katkestamist (100% CPU koormus) suurte «SETTINGS» kaadrite edastamise kaudu HTTP/2 ühenduse loomisel.
  • Haavatavus interaktiivse mõõdikute visualiseerimise platvormis Grafana, mida kasutatakse visuaalse jälgimise graafikute koostamiseks erinevatest andmeallikatest. Vea tõttu avataride töötlemise koodis on võimalik autentimata saata HTTP-päring Grafana poolt mis tahes URL-ile ja näha selle päringu tulemust. Antud omadust võib kasutada näiteks ettevõtte sisemise võrgu uurimiseks, mis kasutab Grafanat. Probleem on kõrvaldatud väljaannetes
    Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepääsu URL-le «/avatar/*» Grafana serveris.
  • Avaldatud juuni turvaprobleemide paranduste komplekt Androidile, milles on lahendatud 34 haavatavust. Neljale probleemile on antud kriitiline ohu tase: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patendi komponentides ning kaks haavatavust süsteemis, mis võimaldavad koodi täitmist spetsiaalselt vormindatud väliste andmete töötlemisel (CVE-2020-0117 - täisarvude ülevool Bluetoothi-kihis, CVE-2020-8597 - EAP ülevool pppd-s).

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster