Vulnerabilități periculoase în QEMU, Node.js, Grafana și Android

Câteva vulnerabilități recent identificate:

  • Vulnerabilitatea (CVE-2020-13765) în QEMU, care poate duce potențial la executarea de cod cu drepturile procesului QEMU pe sistemul gazdă la încărcarea unei imagini de kernel în sistemul gazdă special concepute. Problema este cauzată de o depășire a buffer-ului în codul de copiere a conținutului ROM în etapa de încărcare a sistemului și se manifestă prin încărcarea conținutului unei imagini de kernel pe 32 de biți în memorie. Corectivul este disponibil momentan doar sub formă de patch.
  • Patru vulnerabilități în Node.js. Vulnerabilitățile remediate sunt prezente în versiunile 14.4.0, 10.21.0 și 12.18.0.
    • CVE-2020-8172 - permite ocolirea verificării certificatului gazdei prin reutilizarea unei sesiuni TLS.
    • CVE-2020-8174 - permite potențial executarea de cod pe sistem din cauza unei depășiri a buffer-ului în funcțiile napi_get_value_string_*(), care apare în urma anumitor apeluri la N-API (API C pentru scrierea extensiilor native).
    • CVE-2020-10531 - depășire întreagă în ICU (Componente Internaționale pentru Unicode) pentru C/C++, care poate duce la depășiri de buffer atunci când se utilizează funcția UnicodeString::doAppend().
    • CVE-2020-11080 - permite un atac de refuz al serviciului (utilizare 100% a CPU) prin transmiterea de cadre mari „SETTINGS” la conectarea prin HTTP/2.
  • Vulnerabilitatea în platforma de vizualizare interactivă a metricilor Grafana, utilizată pentru crearea de grafice de monitorizare vizuală pe baza diverselor surse de date. O eroare în codul care lucrează cu avatarele permite, fără a parcurge autentificarea, inițierea trimiterii unei cereri HTTP din partea Grafana către orice URL și vizualizarea rezultatului acelei cereri. Această caracteristică poate fi folosită, de exemplu, pentru a explora rețeaua internă a companiilor care utilizează Grafana. Problema remediată este în versiunile
    Grafana 6.7.4 și 7.0.2. Ca soluție de protecție, se recomandă restrictarea accesului la URL-ul „/avatar/*” pe serverul cu Grafana.
  • Publicat setul de corecții pentru problemele de securitate din iunie pentru Android, în care au fost rezolvate 34 de vulnerabilități. Patru probleme au fost clasificate cu un nivel critic de pericol: două vulnerabilități (CVE-2019-14073, CVE-2019-14080) în componentele proprietare Qualcomm și două vulnerabilități în sistem care permit executarea de cod la procesarea unor date externe special concepute (CVE-2020-0117 - depășire întreagă în stiva Bluetooth, CVE-2020-8597 - depășire EAP în pppd Actualizarea corectivă Firefox 77.0.1).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster