MÔned hiljuti avastatud haavatavused:
- () QEMU-s, mis vĂ”ib potentsiaalselt viia koodi tĂ€itmiseni QEMU protsessi Ă”igustes host-sĂŒsteemis, kui laaditakse sisse spetsiaalselt kujundatud tuumapilt kĂŒlgotesĂŒsteemis. Probleem on pĂ”hjustatud puhverserveri ĂŒletamisest mĂ€lusĂŒsteemi laadimise etapis ja see ilmneb 32-bitise tuuma pildi laadimisel mĂ€llu. Parandus on praegu saadaval ainult kujul .
- Node.js-is. Haavatavused vÀljalasetes 14.4.0, 10.21.0 ja 12.18.0.
- CVE-2020-8172 â vĂ”imaldab vĂ€ltida host-sertifikaadi kontrollimist TLS-seansi uuesti kasutamisel.
- CVE-2020-8174 â potentsiaalselt vĂ”imaldab saavutada koodi tĂ€itmist sĂŒsteemis puhverserveri ĂŒletamise tĂ”ttu funktsioonides napi_get_value_string_*(), mis tekivad teatud pĂ€ringute korral (C API natiivsete tĂ€ienduste kirjutamiseks).
- CVE-2020-10531 â tĂ€isarvu ĂŒletamine ICU-s (International Components for Unicode) C/C++ jaoks, mis vĂ”ib viia puhverserveri ĂŒletamiseni funktsiooni UnicodeString::doAppend() kasutamisel.
- CVE-2020-11080 â vĂ”imaldab tekitada teenusekehaga seonduvat rikke (100% CPU koormus) suurte âSEADISTUSEDâ kaadrite edastamise kaudu HTTP/2 ĂŒhenduse loomisel.
- Grafana interaktiivse meetrikate visualiseerimise platvormis, mida kasutatakse visuaalse jÀlgimise graafikute koostamiseks erinevatest andmeallikatest. Avarate töötlemise koodis esineb viga, mis vÔimaldab autentimist lÀbimata alustada Grafana HTTP-pÀringu saatmist mis tahes URL-le ja nÀha selle pÀringu tulemust. Seda omadust saab kasutada nÀiteks ettevÔtte sisevÔrgu uurimiseks, mis kasutavad Grafanat. Probleem vÀljaannetes
Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepÀÀsu URL-ile â/avatar/*â Grafana serveris. - juunikuu turvaprobleemide paranduste kogum Androidile, kus on kĂ”rvaldatud 34 haavatavust. Neljale probleemile on mÀÀratud kriitiline oht: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patentides komponentides) ja kaks sĂŒsteemi haavatavust, mis vĂ”imaldavad koodi kĂ€ivitamist spetsiaalselt kujundatud vĂ€liste andmete töötlemisel (CVE-2020-0117 â tĂ€isarvuline Bluetooth'i stackis, ).
Allikas: opennet.ru
