Dobësi të rrezikshme në QEMU, Node.js, Grafana dhe Android

Disa disa të reja të identifikuara:

  • Vulnerabiliteti (CVE-2020-13765) nĂ« QEMU, e cila potencialisht mund tĂ« çojĂ« nĂ« ekzekutimin e kodit me privilegjet e procesit QEMU nĂ« sistemin host gjatĂ« ngarkimit tĂ« njĂ« imazhi kerneli tĂ« dizajnuar posaçërisht nĂ« sistemin mikpritĂ«s. Problemi shkaktohet nga tejkalimi i tamponit nĂ« kodin e kopjimit tĂ« pĂ«rmbajtjes sĂ« ROM gjatĂ« fazĂ«s sĂ« ngarkimit dhe shfaqet kur ngarkohet pĂ«rmbajtja e njĂ« imazhi kerneli 32-bit nĂ« memorie. NjĂ« zgjidhje Ă«shtĂ« aktualisht nĂ« dispozicion vetĂ«m nĂ« formĂ«n e patch-it.
  • KatĂ«r vulnerabilitete nĂ« Node.js. Vulnerabilitetet janĂ« eliminuar nĂ« versionet 14.4.0, 10.21.0 dhe 12.18.0.
    • CVE-2020-8172 — lejon anashkalimin e verifikimit tĂ« certifikatave tĂ« hostit gjatĂ« ribashkimit tĂ« seancave TLS.
    • CVE-2020-8174 — potencialisht lejon ekzekutimin e kodit nĂ« sistem pĂ«r shkak tĂ« tejkalimit tĂ« tamponit nĂ« funksionet napi_get_value_string_*(), qĂ« ndodh gjatĂ« disa thirrjeve tek N-API (API i C pĂ«r shkrimin e shtesave natyrore).
    • CVE-2020-10531 — tejkalimi i numrit nĂ« ICU (Komponentet NdĂ«rkombĂ«tare pĂ«r Unicode) pĂ«r C/C++, qĂ« mund tĂ« çojĂ« nĂ« tejkalimin e tamponit gjatĂ« pĂ«rdorimit tĂ« funksionit UnicodeString::doAppend().
    • CVE-2020-11080 — mundĂ«son njĂ« refuzim tĂ« shĂ«rbimit (ngarkesĂ« 100% tĂ« CPU) pĂ«rmes dĂ«rgimit tĂ« kadrove tĂ« mĂ«dha 'SETTINGS' gjatĂ« lidhjes pĂ«rmes HTTP/2.
  • Vulnerabiliteti nĂ« platformĂ«n e vizualizimit interaktiv tĂ« metrikeve Grafana, e cila pĂ«rdoret pĂ«r ndĂ«rtimin e grafikeve tĂ« monitorimit vizual bazuar nĂ« burime tĂ« ndryshme tĂ« dhĂ«nash. NjĂ« gabim nĂ« kodin e funksionimit me avatarĂ«t lejon pa kaluar autentifikimin tĂ« iniciosh dĂ«rgimin e njĂ« kĂ«rkese HTTP nga Grafana nĂ« çdo URL dhe tĂ« shohĂ«sh rezultatin e kĂ«saj kĂ«rkese. Ky veçori mund tĂ« pĂ«rdoret, pĂ«r shembull, pĂ«r tĂ« shqyrtuar rrjetin e brendshĂ«m tĂ« kompanive qĂ« pĂ«rdorin Grafana. Problemi Ă«shtĂ« eliminuar nĂ« versionet
    Grafana 6.7.4 dhe 7.0.2. Si një zgjidhje për mbrojtje rekomandohet të kufizohet aksesin në URL 'avatar/*' në serverin me Grafana.
  • Publikuar grupi i korrigjimeve tĂ« problemeve tĂ« sigurisĂ« pĂ«r Android nĂ« qershor, nĂ« tĂ« cilin janĂ« eliminuar 34 vulnerabilitete. KatĂ«r problemeve u Ă«shtĂ« caktuar njĂ« nivel kritik tĂ« rrezikshmĂ«risĂ«: dy vulnerabilitete (CVE-2019-14073, CVE-2019-14080) nĂ« komponentĂ«t proprietarĂ« tĂ« Qualcomm) dhe dy vulnerabilitete nĂ« sistem, qĂ« lejojnĂ« ekzekutimin e kodit gjatĂ« trajtimit tĂ« tĂ« dhĂ«nave tĂ« jashtme tĂ« dizajnuara posaçërisht (CVE-2020-0117 — tejkalim i numrit tejkalimi i numrit nĂ« grumbullin Bluetooth, CVE-2020-8597 — tejkalim i EAP nĂ« pppd).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster