Çështje tĂ« sigurisĂ« nĂ« Perl, ownCloud, GStreamer dhe Zephyr RTOS

Disa çështje të reja të zbuluara:

  • NĂ« versionin e korrigjimit Perl 5.38.1 Ă«shtĂ« rregulluar njĂ« çështje e sigurisĂ« (CVE-2023-47038) e cila mund tĂ« çojĂ« nĂ« shkrimin e njĂ« byte jashtĂ« buffers tĂ« alokuara kur pĂ«rpunohen shprehje tĂ« rregullta tĂ« kompiluar me njĂ« pronĂ« tĂ« brendshme Unicode tĂ« rishpjeguar gabim me emrin qĂ« fillon me “utf8::perl”. Problemi shfaqet qĂ« nga dega Perl 5.30.

    Për më tepër, në Perl 5.38.1 është rregulluar një çështje e sigurisë specifike për platformën Windows (CVE-2023-47039) që lejon ekzekutimin e kodit tuaj kur ekzekutoni skriptet në prani të mundësisë për të vendosur një skedar cmd.exe në katalogun aktual (për shkak të mungesës së pastrimit të rrugëve për të kërkuar skedarët ekzekutues, Perl përpiqet fillimisht të ekzekutojë cmd.exe në katalogun aktual). Për shembull, një sulmues mund të vendosë cmd.exe të tij në katalogun C:\ProgramData dhe të rrisë privilegjet e tij nëse administratori ekzekuton një skript Perl nga ky katalog.

  • NĂ« platformĂ«n cloud tĂ« ownCloud, e cila u nda nga projekti Nextcloud nĂ« vitin 2016, u zbulua njĂ« dobĂ«si (CVE-2023-49103) qĂ« prek aplikacionin graphapi dhe lejon tĂ« identifikohen pĂ«rmbajtjet e variablave tĂ« mjedisit, tĂ« cilat mund tĂ« pĂ«rmbajnĂ« fjalĂ«kalimin e administratorit, çelĂ«sin e licencĂ«s dhe kredencialet pĂ«r lidhjen me e-mailin. serverProblemi shkaktohet nga pĂ«rdorimi nĂ« graphapi tĂ« njĂ« biblioteke tĂ« palĂ«ve tĂ« treta, e cila ndĂ«r tĂ« tjera ofron njĂ« pĂ«rpunues GetPhpInfo.php, qĂ« thĂ«rret funksionin phpinfo(), nĂ« daljen e tĂ« cilit ndodhen variablat e mjedisit.
  • NĂ« kuadrin multimedial GStreamer janĂ« identifikuar dy vulnerabilitete: CVE-2023-44446 — njĂ« referencĂ« nĂ« memorie pas lirimit tĂ« saj (Use-After-Free) nĂ« kodin e parserit pĂ«r skedarĂ«t MXF; CVE-2023-44429 — mbushja e tamponĂ«ve nĂ« kodin e parserit tĂ« formatit AV1. Problemi i parĂ« Ă«shtĂ« shkaktuar nga mungesa e verifikimit tĂ« objektit para se tĂ« kryhen operacione me tĂ«, dhe i dyti nga mungesa e verifikimit tĂ« madhĂ«sisĂ« sĂ« tĂ« dhĂ«nave para kopjimit nĂ« njĂ« tampon tĂ« fiksur. Vulnerabilitetet mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit tĂ« kĂ«rcĂ«nuesit gjatĂ« pĂ«rpjekjes pĂ«r tĂ« pĂ«rpunuar skedarĂ« MXF tĂ« hartuar posaçërisht dhe tĂ« dhĂ«na multimediale nĂ« formatin AV1. Theksohet se vektorĂ«t e sulmit varen nga realizimi i aplikacionit tĂ« sulmuar. Problemeve u Ă«shtĂ« caktuar njĂ« nivel rreziku prej 8.8 nga 10. Vulnerabilitetet janĂ« rregulluar nĂ« lĂ«shimin e GStreamer 1.22.7.
  • NĂ« sistemin operativ nĂ« kohĂ« reale Zephyr RTOS janĂ« identifikuar 25 vulnerabilitetet, shumica e tĂ« cilĂ«ve mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit nga sulmuesit. Vulnerabilitetet janĂ« shkaktuar nga mbingarkesat e buffers nĂ« WiFi shell, stack Bluetooth, driverin IPM, USB stack, driverin IEEE 802.15.4, nĂ«n-sistemin Mgmt, sistemin e skedarĂ«ve, driverin e eS-WiFi dhe nĂ«n-sistemin CANbus. Shumica e vulnerabiliteteve janĂ« eliminuar nĂ« versionin Zephyr 3.5.0, por njĂ« problem (CVE-2023-4261) mbetet i pacaktuar (detajet pĂ«r kĂ«tĂ« vulnerabilitet nuk publikohen deri nĂ« daljen e njĂ« patches).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster