Vulnerabilitete në Perl, ownCloud, GStreamer dhe Zephyr RTOS

Disa disa dobësive të zbuluara kohët e fundit:

  • NĂ« versionin e korrigjuar Perl 5.38.1 Ă«shtĂ« eliminuar dobĂ«sia (CVE-2023-47038), e cila mund tĂ« çojĂ« nĂ« shkrimin e njĂ« bajti jashtĂ« memorie tĂ« ndarĂ« gjatĂ« pĂ«rpunimit tĂ« shprehjeve tĂ« rregullta tĂ« kompilura me njĂ« pronĂ« tĂ« brendshme Unicode, e cila pĂ«rcaktohet gabimisht dhe e cila emri i saj fillon me «utf8::perl». Problemi shfaqet qĂ« nga dega Perl 5.30.

    Për më tepër, në Perl 5.38.1 është eliminuar një dobësi specifike për platformën Windows (CVE-2023-47039), e cila lejon që të ekzekutohet kodi juaj kur ekzekutoni skriptet nëse është e mundur të vendosni një skedar cmd.exe në katalogun aktual (për shkak të mungesës së pastrimit të rrugëve për të kërkuar skedarët ekzekutues, Perl përpiqet të ekzekutojë cmd.exe në katalogun aktual). Për shembull, një sulmues mund të vendosë cmd.exe të tij në katalogun C:\ProgramData dhe të rrisë privilegjet e tij nëse administratori ekzekuton një skript Perl nga ky katalog.

  • NĂ« platformĂ«n cloud ownCloud, e cila u nda nga projekti Nextcloud nĂ« vitin 2016, u identifikua njĂ« dobĂ«si (CVE-2023-49103), e cila prek aplikacionin graphapi dhe lejon identifikimin e pĂ«rmbajtjes sĂ« variablave tĂ« ambientit, tĂ« cilat mund tĂ« pĂ«rmbajnĂ« fjalĂ«kalimin e administratorit, çelĂ«sin e licencĂ«s dhe kredencialet pĂ«r lidhjen me postĂ«n. serveritProblemi shkaktohet nga pĂ«rdorimi nĂ« graphapi tĂ« njĂ« biblioteke tĂ« tretĂ«, e cila, ndĂ«r tĂ« tjera, ofron njĂ« trajtim GetPhpInfo.php, i cili thĂ«rret funksionin phpinfo(), nĂ« daljen e tĂ« cilit pĂ«rfshihen variablat e ambientit.
  • NĂ« kuadĂ«r tĂ« kornizĂ«s multimediale GStreamer janĂ« identifikuar dy dobĂ«si: CVE-2023-44446 — qasja nĂ« memorie pas lirimit tĂ« saj (Use-After-Free) nĂ« kodin e analizĂ«s sĂ« skedarĂ«ve MXF; CVE-2023-44429 — mbushja e tamponit nĂ« kodin e analizĂ«s tĂ« formatit AV1. Problemi i parĂ« shkaktohet nga mungesa e kontrollit tĂ« objektit pĂ«rpara se tĂ« kryhen operacione me tĂ«, ndĂ«rsa i dyti nga mungesa e kontrollit tĂ« madhĂ«sisĂ« sĂ« tĂ« dhĂ«nave pĂ«rpara se tĂ« kopjohen nĂ« njĂ« tampon tĂ« pĂ«rcaktuar. DobĂ«sitĂ« mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit tĂ« sulmuesit gjatĂ« pĂ«rpjekjeve pĂ«r tĂ« pĂ«rpunuar skedarĂ« MXF dhe tĂ« dhĂ«na multimediale nĂ« formatin AV1. Raportohet se vektorĂ«t e sulmit varen nga implementimi i aplikacionit tĂ« sulmuar. Problemeve u Ă«shtĂ« dhĂ«nĂ« niveli i rrezikut 8.8 nga 10. DobĂ«sitĂ« janĂ« eliminuar nĂ« versionin e GStreamer 1.22.7.
  • NĂ« sistemin operativ me kohĂ« reale Zephyr RTOS janĂ« identifikuar 25 vulnerabilitete, shumica nga tĂ« cilat potencialisht mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit nga sulmuesi. Vulnerabilitetet shkaktohen nga tejkalimet e bufereve nĂ« shell-in WiFi, stekun Bluetooth, drejtuesin IPM, stekun USB, drejtuesin IEEE 802.15.4, nĂ«ndrejtorinĂ« Mgmt, sistemin e skedarĂ«ve, drejtuesin e eS-WiFi dhe nĂ«ndrejtorinĂ« CANbus. Shumica e vulnerabiliteteve janĂ« rregulluar nĂ« lĂ«shimin Zephyr 3.5.0, por njĂ« problem (CVE-2023-4261) mbetet i pazgjidhur (detajet mbi kĂ«tĂ« vulnerabilitet nuk publikohen deri nĂ« daljen e njĂ« rregullimi).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster