Haavatavused LibreCADis, Ruby's, TensorFlow's, Mailman'is ja Vim'is.

Mõned hiljuti avastatud haavatavused:

  • Kolm haavatavust avatud LibreCAD-i automatiseeritud projekteerimissüsteemis ja libdxfrw teegis, mis võimaldavad algatada kontrollitud mälupuhvri ülevoolu ja potentsiaalselt saavutada oma koodi täitmist spetsiaalselt vormindatud DWG ja DXF-failide avamisel. Probleemid on praegu lahendatud ainult patch'ide kaudu (CVE-2021-21898, CVE-2021-21899, CVE-2021-21900).
  • Haavatavus (CVE-2021-41817) Ruby keele standardraamatukogus pakutavas Date.parse meetodis. Regulaarselt väljendite puudujääk, mida kasutatakse kuupäevade analüüsimiseks Date.parse meetodis, võib kasutada DoS-rünnakute sooritamiseks, mis toovad kaasa märkimisväärse CPU ressursi tarbimise ja mälu kulu spetsiaalselt vormindatud andmete töötlemisel.
  • Haavatavus masinõppe platvormil TensorFlow (CVE-2021-41228), mis võimaldab oma koodi täitmist, kui töötlemiseks antakse ründaja andmed saved_model_cli utiliidi kaudu parameetri «—input_examples» kaudu. Probleem tuleneb välistest andmetest koodi käitamisel funktsioonis «eval». Probleem on lahendatud versioonides TensorFlow 2.7.0, TensorFlow 2.6.1, TensorFlow 2.5.2 ja TensorFlow 2.4.4.
  • Haavatavus (CVE-2021-43331) GNU Mailman-i meilikirjade haldamise süsteemis, mis on põhjustatud teatud URL-tüüpide vale töötlemise tõttu. Probleem võimaldab JavaScripti koodi täitmist, suunates spetsiaalselt vormindatud URL-i seadete lehel. Mailmanis tuvastati veel üks probleem (CVE-2021-43332), mis võimaldab moderaatori õigustega kasutajal administraatori parooli leida. Probleemid on lahendatud versioonis Mailman 2.1.36.
  • Seeria haavatavusi tekstiredaktoris Vim, mis võivad viia mälupuhvri ülevooluni ja potentsiaalselt ründaja koodi täitmiseni spetsiaalselt vormindatud failide avamisel valiku «-S» kaudu (CVE-2021-3903, CVE-2021-3872, CVE-2021-3927, CVE-2021-3928, parandus — 1, 2, 3, 4).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster