Plusieurs vulnérabilités récemment découvertes :
- () dans QEMU, qui peut potentiellement conduire à l'exécution de code avec les privilèges du processus QEMU sur le système hôte lors du chargement d'une image de noyau spécialement conçue dans le système invité. Le problème est dû à un débordement de tampon dans le code de copie du contenu du ROM au moment du chargement du système, et se manifeste lors du chargement du contenu d'une image de noyau 32 bits en mémoire. Un correctif est pour l'instant disponible uniquement sous forme de .
- dans Node.js. Les vulnérabilités sont présentes dans les versions 14.4.0, 10.21.0 et 12.18.0.
- CVE-2020-8172 — permet de contourner la vérification du certificat hôte lors de la réutilisation d'une session TLS.
- CVE-2020-8174 — permet potentiellement d'exécuter du code dans le système en raison d'un débordement de tampon dans les fonctions napi_get_value_string_*(), se produisant lors de certains appels à (API C pour écrire des modules natifs).
- CVE-2020-10531 — débordement entier dans ICU (International Components for Unicode) pour C/C++, pouvant entraîner un débordement de tampon lors de l'utilisation de la fonction UnicodeString::doAppend().
- CVE-2020-11080 — permet une déni de service (100% d'utilisation du CPU) via l'envoi de grands paquets « SETTINGS » lors de la connexion par HTTP/2.
- dans la plateforme d'affichage interactif de métriques Grafana, utilisée pour créer des graphiques de surveillance visuelle basés sur diverses sources de données. Une erreur dans le code de gestion des avatars permet d'initier l'envoi d'une requête HTTP depuis Grafana vers n'importe quelle URL sans authentification et de voir le résultat de cette requête. Cette fonctionnalité peut être utilisée, par exemple, pour explorer le réseau interne des entreprises utilisant Grafana. Le problème se trouve dans les versions
Grafana 6.7.4 et 7.0.2. Comme solution de contournement, il est recommandé de restreindre l'accès à l'URL « /avatar/* » sur le serveur avec Grafana. - ensemble de corrections de sécurité de juin pour Android, dans lequel 34 vulnérabilités ont été corrigées. Quatre problèmes ont été classés comme critiques : deux vulnérabilités (CVE-2019-14073, CVE-2019-14080) dans des composants propriétaires de Qualcomm) et deux vulnérabilités dans le système permettant l'exécution de code lors du traitement de données externes spécialement conçues (CVE-2020-0117 — débordement entier CVE-2020-8597 — débordement EAP dans pppd ).
Source : opennet.ru
