Ohtlikud haavatavused QEMU-s, Node.js-is, Grafanas ja Androidis

MÔned hiljuti avastatud haavatavused:

  • Haavatavus (CVE-2020-13765) QEMU-s, mis vĂ”ib potentsiaalselt viia koodi tĂ€itmiseni QEMU protsessi Ă”igustes host-sĂŒsteemis, kui laaditakse sisse spetsiaalselt kujundatud tuumapilt kĂŒlgotesĂŒsteemis. Probleem on pĂ”hjustatud puhverserveri ĂŒletamisest mĂ€lusĂŒsteemi laadimise etapis ja see ilmneb 32-bitise tuuma pildi laadimisel mĂ€llu. Parandus on praegu saadaval ainult kujul patĆĄ.
  • Neli haavatavust Node.js-is. Haavatavused likvideeritud vĂ€ljalasetes 14.4.0, 10.21.0 ja 12.18.0.
    • CVE-2020-8172 — vĂ”imaldab vĂ€ltida host-sertifikaadi kontrollimist TLS-seansi uuesti kasutamisel.
    • CVE-2020-8174 — potentsiaalselt vĂ”imaldab saavutada koodi tĂ€itmist sĂŒsteemis puhverserveri ĂŒletamise tĂ”ttu funktsioonides napi_get_value_string_*(), mis tekivad teatud pĂ€ringute korral N-API (C API natiivsete tĂ€ienduste kirjutamiseks).
    • CVE-2020-10531 — tĂ€isarvu ĂŒletamine ICU-s (International Components for Unicode) C/C++ jaoks, mis vĂ”ib viia puhverserveri ĂŒletamiseni funktsiooni UnicodeString::doAppend() kasutamisel.
    • CVE-2020-11080 — vĂ”imaldab tekitada teenusekehaga seonduvat rikke (100% CPU koormus) suurte „SEADISTUSED“ kaadrite edastamise kaudu HTTP/2 ĂŒhenduse loomisel.
  • Haavatavus Grafana interaktiivse meetrikate visualiseerimise platvormis, mida kasutatakse visuaalse jĂ€lgimise graafikute koostamiseks erinevatest andmeallikatest. Avarate töötlemise koodis esineb viga, mis vĂ”imaldab autentimist lĂ€bimata alustada Grafana HTTP-pĂ€ringu saatmist mis tahes URL-le ja nĂ€ha selle pĂ€ringu tulemust. Seda omadust saab kasutada nĂ€iteks ettevĂ”tte sisevĂ”rgu uurimiseks, mis kasutavad Grafanat. Probleem eemaldatud vĂ€ljaannetes
    Grafana 6.7.4 ja 7.0.2. Kaitsemeetmena soovitatakse piirata juurdepÀÀsu URL-ile „/avatar/*“ Grafana serveris.
  • Avaldatud juunikuu turvaprobleemide paranduste kogum Androidile, kus on kĂ”rvaldatud 34 haavatavust. Neljale probleemile on mÀÀratud kriitiline oht: kaks haavatavust (CVE-2019-14073, CVE-2019-14080) Qualcommi patentides komponentides) ja kaks sĂŒsteemi haavatavust, mis vĂ”imaldavad koodi kĂ€ivitamist spetsiaalselt kujundatud vĂ€liste andmete töötlemisel (CVE-2020-0117 — tĂ€isarvuline ĂŒlekoormus Bluetooth'i stackis, CVE-2020-8597 — EAP ĂŒlekoormamine pppd-s).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster