Câteva vulnerabilități recent identificate:
- () în QEMU, care poate duce potențial la executarea de cod cu drepturile procesului QEMU pe sistemul gazdă la încărcarea unei imagini de kernel în sistemul gazdă special concepute. Problema este cauzată de o depășire a buffer-ului în codul de copiere a conținutului ROM în etapa de încărcare a sistemului și se manifestă prin încărcarea conținutului unei imagini de kernel pe 32 de biți în memorie. Corectivul este disponibil momentan doar sub formă de .
- în Node.js. Vulnerabilitățile sunt prezente în versiunile 14.4.0, 10.21.0 și 12.18.0.
- CVE-2020-8172 - permite ocolirea verificării certificatului gazdei prin reutilizarea unei sesiuni TLS.
- CVE-2020-8174 - permite potențial executarea de cod pe sistem din cauza unei depășiri a buffer-ului în funcțiile napi_get_value_string_*(), care apare în urma anumitor apeluri la (API C pentru scrierea extensiilor native).
- CVE-2020-10531 - depășire întreagă în ICU (Componente Internaționale pentru Unicode) pentru C/C++, care poate duce la depășiri de buffer atunci când se utilizează funcția UnicodeString::doAppend().
- CVE-2020-11080 - permite un atac de refuz al serviciului (utilizare 100% a CPU) prin transmiterea de cadre mari „SETTINGS” la conectarea prin HTTP/2.
- în platforma de vizualizare interactivă a metricilor Grafana, utilizată pentru crearea de grafice de monitorizare vizuală pe baza diverselor surse de date. O eroare în codul care lucrează cu avatarele permite, fără a parcurge autentificarea, inițierea trimiterii unei cereri HTTP din partea Grafana către orice URL și vizualizarea rezultatului acelei cereri. Această caracteristică poate fi folosită, de exemplu, pentru a explora rețeaua internă a companiilor care utilizează Grafana. Problema este în versiunile
Grafana 6.7.4 și 7.0.2. Ca soluție de protecție, se recomandă restrictarea accesului la URL-ul „/avatar/*” pe serverul cu Grafana. - setul de corecții pentru problemele de securitate din iunie pentru Android, în care au fost rezolvate 34 de vulnerabilități. Patru probleme au fost clasificate cu un nivel critic de pericol: două vulnerabilități (CVE-2019-14073, CVE-2019-14080) în componentele proprietare Qualcomm și două vulnerabilități în sistem care permit executarea de cod la procesarea unor date externe special concepute (CVE-2020-0117 - depășire întreagă CVE-2020-8597 - depășire EAP în pppd ).
Sursa: opennet.ro
