Gevaarlijke kwetsbaarheden in QEMU, Node.js, Grafana en Android.

Een aantal recent ontdekte kwetsbaarheden:

  • Kwetsbaarheid (CVE-2020-13765) in QEMU, dat mogelijk kan leiden tot de uitvoering van code met de rechten van het QEMU-proces op het host-systeem bij het starten van een speciaal ontworpen kernel-image in de gastomgeving. Het probleem is veroorzaakt door een buffer-overloop in de code die de inhoud van het ROM kopieert tijdens het opstarten en doet zich voor bij het laden van de inhoud van een 32-bits kernel-image in het geheugen. De oplossing is voorlopig alleen beschikbaar in de vorm van patch.
  • Vier kwetsbaarheden in Node.js. De kwetsbaarheden opgelost in de versies 14.4.0, 10.21.0 en 12.18.0.
    • CVE-2020-8172 — maakt het mogelijk om de controle van het hostcertificaat te omzeilen bij het hergebruiken van een TLS-sessie.
    • CVE-2020-8174 — maakt het potentieel mogelijk om code in het systeem uit te voeren door een buffer-overloop in de functies napi_get_value_string_*(), die optreedt bij bepaalde aanroepen naar N-API (C API voor het schrijven van native extensies).
    • CVE-2020-10531 — een geheel getal overflow in ICU (International Components for Unicode) voor C/C++, dat kan leiden tot een buffer-overloop bij het gebruik van de functie UnicodeString::doAppend().
    • CVE-2020-11080 — stelt een denial-of-service (100% CPU-belasting) mogelijk via het verzenden van grote 'SETTINGS'-frames bij verbinding via HTTP/2.
  • Kwetsbaarheid in het Grafana-platform voor interactieve visualisatie van metrics, dat wordt gebruikt om grafieken voor visuele monitoring op basis van verschillende gegevensbronnen te maken. Een fout in de code die met avatars werkt, maakt het mogelijk om zonder authenticatie een HTTP-verzoek van Grafana naar een willekeurige URL te initiĆ«ren en het resultaat van deze aanvraag te bekijken. Deze eigenschap kan bijvoorbeeld worden gebruikt voor het onderzoeken van het interne netwerk van bedrijven die Grafana gebruiken. Het probleem opgelost in de versies
    Grafana 6.7.4 en 7.0.2. Als tijdelijke oplossing wordt aanbevolen om de toegang tot de URL '/avatar/*' op de server met Grafana te beperken.
  • Gepubliceerd de juni-set van beveiligingspatches voor Android, waarin 34 kwetsbaarheden zijn verholpen. Vier problemen zijn geclassificeerd met kritieke ernst: twee kwetsbaarheden (CVE-2019-14073, CVE-2019-14080) in propriĆ«taire componenten van Qualcomm en twee kwetsbaarheden in het systeem die het mogelijk maken om code uit te voeren bij de verwerking van speciaal ontworpen externe gegevens (CVE-2020-0117 — een geheel getal overflow in de Bluetooth-stack, CVE-2020-8597 — buffer-overloop in EAP in pppd).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster