Ohtlikud haavatavused QEMU-s, Node.js-is, Grafanas ja Androidis

Mõned hiljuti avastatud haavatavused:

  • Haavatavus (CVE-2020-13765) QEMU-s, mis võib potentsiaalselt viia koodi täitmiseni QEMU protsessi õigustes host-süsteemis, kui laaditakse sisse spetsiaalselt kujundatud tuumapilt külgotesüsteemis. Probleem on põhjustatud puhverserveri ületamisest mälusüsteemi laadimise etapis ja see ilmneb 32-bitise tuuma pildi laadimisel mällu. Parandus on praegu saadaval ainult kujul patš.
  • Neli haavatavust Node.js-is. Haavatavused likvideeritud väljalasetes 14.4.0, 10.21.0 ja 12.18.0.
    • CVE-2020-8172 — võimaldab vältida host-sertifikaadi kontrollimist TLS-seansi uuesti kasutamisel.
    • CVE-2020-8174 — potentsiaalselt võimaldab saavutada koodi täitmist süsteemis puhverserveri ületamise tõttu funktsioonides napi_get_value_string_*(), mis tekivad teatud päringute korral N-API (C API natiivsete täienduste kirjutamiseks).
    • CVE-2020-10531 — täisarvu ületamine ICU-s (International Components for Unicode) C/C++ jaoks, mis võib viia puhverserveri ületamiseni funktsiooni UnicodeString::doAppend() kasutamisel.
    • CVE-2020-11080 — võimaldab tekitada teenusekehaga seonduvat rikke (100% CPU koormus) suurte „SEADISTUSED“ kaadrite edastamise kaudu HTTP/2 ühenduse loomisel.
  • Haavatavus Grafana interaktiivse meetrikate visualiseerimise platvormis, mida kasutatakse visuaalse jälgimise graafikute koostamiseks erinevatest andmeallikatest. Avarate töötlemise koodis esineb viga, mis võimaldab autentimist läbimata alustada Grafana HTTP-päringu saatmist mis tahes URL-le ja näha selle päringu tulemust. Seda omadust saab kasutada näiteks ettevõtte sisevõrgu uurimiseks, mis kasutavad Grafanat. Probleem eemaldatud väljaannetes
    Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepääsu URL-ile „/avatar/*“ Grafana serveris.
  • Avaldatud juunikuu turvaprobleemide paranduste kogum Androidile, kus on kõrvaldatud 34 haavatavust. Neljale probleemile on määratud kriitiline oht: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patentides komponentides) ja kaks süsteemi haavatavust, mis võimaldavad koodi käivitamist spetsiaalselt kujundatud väliste andmete töötlemisel (CVE-2020-0117 — täisarvuline ülekoormus Bluetooth'i stackis, CVE-2020-8597 — EAP ülekoormamine pppd-s).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster