Vulnerabilità critiche in QEMU, Node.js, Grafana e Android

Diverse vulnerabilità recentemente scoperte:

  • Vulnerabilità (CVE-2020-13765) in QEMU, che potrebbe potenzialmente portare all'esecuzione di codice con i privilegi del processo QEMU sul sistema host durante il caricamento di un'immagine del kernel appositamente formattata nella macchina virtuale. Il problema è causato da un overflow del buffer nel codice di copia del contenuto della ROM durante la fase di avvio del sistema e si manifesta quando si carica il contenuto di un'immagine del kernel a 32 bit in memoria. La correzione è attualmente disponibile solo in forma di patch.
  • Quattro vulnerabilità in Node.js. Le vulnerabilità risolte nelle versioni 14.4.0, 10.21.0 e 12.18.0.
    • CVE-2020-8172 — consente di bypassare la verifica del certificato host durante il riutilizzo della sessione TLS.
    • CVE-2020-8174 — può potenzialmente consentire l'esecuzione di codice nel sistema a causa di un overflow del buffer nelle funzioni napi_get_value_string_*(), che si verifica in determinate chiamate a N-API (API C per scrivere componenti nativi).
    • CVE-2020-10531 — un overflow intero in ICU (International Components for Unicode) per C/C++, che potrebbe portare a un overflow del buffer quando si utilizza la funzione UnicodeString::doAppend().
    • CVE-2020-11080 — consente di generare un denial of service (100% di carico CPU) tramite l'invio di grandi frame "SETTINGS" durante la connessione tramite HTTP/2.
  • Vulnerabilità nella piattaforma di visualizzazione interattiva delle metriche Grafana, utilizzata per creare grafici di monitoraggio visivo basati su diverse fonti di dati. Un errore nel codice che gestisce gli avatar consente, senza autenticazione, di inviare una richiesta HTTP da Grafana a qualsiasi URL e visualizzare il risultato di tale richiesta. Questa caratteristica può essere utilizzata, ad esempio, per esaminare la rete interna delle aziende che utilizzano Grafana. Il problema è stato risolto nelle versioni
    Grafana 6.7.4 e 7.0.2. Come soluzione alternativa, si consiglia di limitare l'accesso all'URL "/avatar/*" sul server con Grafana.
  • Pubblicato il pacchetto di aggiornamenti di giugno per problemi di sicurezza per Android, che contiene 34 vulnerabilità. Quattro problemi hanno ricevuto un livello critico di gravità: due vulnerabilità (CVE-2019-14073, CVE-2019-14080) nei componenti proprietari di Qualcomm e due vulnerabilità nel sistema che consentono l'esecuzione di codice durante l'elaborazione di dati esterni appositamente formattati (CVE-2020-0117 — overflow intero nel stack Bluetooth, CVE-2020-8597 — overflow EAP in pppd Diverse vulnerabilità recentemente scoperte: Vulnerabilità ().

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster