Niebezpieczne luki w QEMU, Node.js, Grafana i Androidzie

Kilka niedawno ujawnionych luk:

  • Luka (CVE-2020-13765) w QEMU, która potencjalnie może prowadzić do wykonania kodu z uprawnieniami procesu QEMU na stronie hosta podczas ładowania specjalnie przygotowanego obrazu jądra w systemie gościa. Problem jest spowodowany przepełnieniem bufora w kodzie kopiowania zawartości ROM na etapie rozruchu systemu i ujawnia się przy ładowaniu zawartości 32-bitowego obrazu jądra do pamięci. Poprawka jest obecnie dostępna tylko w formie łatki.
  • Cztery luki w Node.js. Luki zostały usunięte w wersjach 14.4.0, 10.21.0 i 12.18.0.
    • CVE-2020-8172 — pozwala na obejście weryfikacji certyfikatu hosta przy ponownym użyciu sesji TLS.
    • CVE-2020-8174 — potencjalnie pozwala na uzyskanie wykonania kodu w systemie z powodu przepełnienia bufora w funkcjach napi_get_value_string_*(), które występuje przy określonych wywołaniach do N-API (C API do pisania natywnych dodatków).
    • CVE-2020-10531 — przepełnienie całkowite w ICU (International Components for Unicode) dla C/C++, które może prowadzić do przepełnienia bufora przy użyciu funkcji UnicodeString::doAppend().
    • CVE-2020-11080 — pozwala na zrealizowanie odmowy usługi (100% obciążenia CPU) poprzez przesyłanie dużych ramek „SETTINGS” podczas łączenia przez HTTP/2.
  • Luka na platformie interaktywnej wizualizacji metryk Grafana, stosowanej do tworzenia wykresów wizualnych na podstawie różnych źródeł danych. Błąd w kodzie pracy z awatarami pozwala na inicjowanie przesyłania zapytań HTTP z Grafany do dowolnego URL bez przechodzenia autoryzacji i przeglądania wyniku tego zapytania. Ta funkcjonalność może być używana na przykład do badania wewnętrznej sieci firm korzystających z Grafany. Problem naprawiono w wersjach
    Grafana 6.7.4 i 7.0.2. Jako obejście zaleca się ograniczenie dostępu do URL „/avatar/*” na serwerze z Grafaną.
  • Opublikowano czerwcowy zestaw poprawek związanych z bezpieczeństwem dla Androida, w którym naprawiono 34 luki. Czterem problemom przypisano krytyczny poziom zagrożenia: dwie luki (CVE-2019-14073, CVE-2019-14080) w zastrzeżonych komponentach Qualcomm oraz dwie luki w systemie, które umożliwiają wykonanie kodu podczas przetwarzania specjalnie przygotowanych danych zewnętrznych (CVE-2020-0117 — przepełnienie całkowite przepełnienie w stosie Bluetooth, CVE-2020-8597 — przepełnienie EAP w pppd).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster