Diverse vulnerabilità recentemente scoperte:
- Tre vulnerabilità nel sistema CAD open source LibreCAD e nella libreria libdxfrw, che consentono di avviare un overflow di buffer controllato e potenzialmente eseguire codice maligno aprendo file appositamente formattati nei formati DWG e DXF. I problemi sono stati risolti finora solo sotto forma di patch (CVE-2021-21898, CVE-2021-21899, CVE-2021-21900).
- Vulnerabilità (CVE-2021-41817) nel metodo Date.parse fornito dalla libreria standard del linguaggio Ruby. Le mancanze nelle espressioni regolari utilizzate per l'analisi delle date nel metodo Date.parse possono essere sfruttate per attacchi DoS, causando un significativo consumo di risorse CPU e memoria durante l'elaborazione di dati appositamente formattati.
- Vulnerabilità nella piattaforma di machine learning TensorFlow (CVE-2021-41228), che consente di eseguire codice maligno durante l'elaborazione dei dati forniti dall'attaccante tramite il parametro "--input_examples" con l'utilizzo di dati esterni nella chiamata di codice della funzione "eval". Il problema è stato risolto nelle versioni TensorFlow 2.7.0, TensorFlow 2.6.1, TensorFlow 2.5.2 e TensorFlow 2.4.4.
- Vulnerabilità (CVE-2021-43331) nel sistema di gestione delle mailing list GNU Mailman, causata da una gestione scorretta di alcuni tipi di URL. Questo problema consente l'esecuzione di codice JavaScript tramite l'indicazione di un URL appositamente formattato nella pagina delle impostazioni. In Mailman è stata identificata anche un'altra vulnerabilità (CVE-2021-43332), che consente a un utente con privilegi di moderazione di trovare la password dell'amministratore. I problemi sono stati risolti nella versione Mailman 2.1.36.
- Una serie di vulnerabilità nell'editor di testo Vim che possono portare a un overflow di buffer e potenzialmente all'esecuzione di codice da parte di malintenzionati aprendo file appositamente formattati tramite l'opzione "-S" (CVE-2021-3903, CVE-2021-3872, CVE-2021-3927, CVE-2021-3928, correzioni - 1, 2, 3, 4).
Fonte: opennet.ru
