Disa disa dobësive të zbuluara kohët e fundit:
- Në versionin e korrigjuar Perl 5.38.1 është eliminuar dobësia (CVE-2023-47038), e cila mund të çojë në shkrimin e një bajti jashtë memorie të ndarë gjatë përpunimit të shprehjeve të rregullta të kompilura me një pronë të brendshme Unicode, e cila përcaktohet gabimisht dhe e cila emri i saj fillon me «utf8::perl». Problemi shfaqet që nga dega Perl 5.30.
Për më tepër, në Perl 5.38.1 është eliminuar një dobësi specifike për platformën Windows (CVE-2023-47039), e cila lejon që të ekzekutohet kodi juaj kur ekzekutoni skriptet nëse është e mundur të vendosni një skedar cmd.exe në katalogun aktual (për shkak të mungesës së pastrimit të rrugëve për të kërkuar skedarët ekzekutues, Perl përpiqet të ekzekutojë cmd.exe në katalogun aktual). Për shembull, një sulmues mund të vendosë cmd.exe të tij në katalogun C:\ProgramData dhe të rrisë privilegjet e tij nëse administratori ekzekuton një skript Perl nga ky katalog.
- Në platformën cloud ownCloud, e cila u nda nga projekti Nextcloud në vitin 2016, u identifikua një dobësi (CVE-2023-49103), e cila prek aplikacionin graphapi dhe lejon identifikimin e përmbajtjes së variablave të ambientit, të cilat mund të përmbajnë fjalëkalimin e administratorit, çelësin e licencës dhe kredencialet për lidhjen me postën. serveritProblemi shkaktohet nga përdorimi në graphapi të një biblioteke të tretë, e cila, ndër të tjera, ofron një trajtim GetPhpInfo.php, i cili thërret funksionin phpinfo(), në daljen e të cilit përfshihen variablat e ambientit.
- NĂ« kuadĂ«r tĂ« kornizĂ«s multimediale GStreamer janĂ« identifikuar dy dobĂ«si: CVE-2023-44446 â qasja nĂ« memorie pas lirimit tĂ« saj (Use-After-Free) nĂ« kodin e analizĂ«s sĂ« skedarĂ«ve MXF; CVE-2023-44429 â mbushja e tamponit nĂ« kodin e analizĂ«s tĂ« formatit AV1. Problemi i parĂ« shkaktohet nga mungesa e kontrollit tĂ« objektit pĂ«rpara se tĂ« kryhen operacione me tĂ«, ndĂ«rsa i dyti nga mungesa e kontrollit tĂ« madhĂ«sisĂ« sĂ« tĂ« dhĂ«nave pĂ«rpara se tĂ« kopjohen nĂ« njĂ« tampon tĂ« pĂ«rcaktuar. DobĂ«sitĂ« mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit tĂ« sulmuesit gjatĂ« pĂ«rpjekjeve pĂ«r tĂ« pĂ«rpunuar skedarĂ« MXF dhe tĂ« dhĂ«na multimediale nĂ« formatin AV1. Raportohet se vektorĂ«t e sulmit varen nga implementimi i aplikacionit tĂ« sulmuar. Problemeve u Ă«shtĂ« dhĂ«nĂ« niveli i rrezikut 8.8 nga 10. DobĂ«sitĂ« janĂ« eliminuar nĂ« versionin e GStreamer 1.22.7.
- Në sistemin operativ me kohë reale Zephyr RTOS janë identifikuar 25 vulnerabilitete, shumica nga të cilat potencialisht mund të çojnë në ekzekutimin e kodit nga sulmuesi. Vulnerabilitetet shkaktohen nga tejkalimet e bufereve në shell-in WiFi, stekun Bluetooth, drejtuesin IPM, stekun USB, drejtuesin IEEE 802.15.4, nëndrejtorinë Mgmt, sistemin e skedarëve, drejtuesin e eS-WiFi dhe nëndrejtorinë CANbus. Shumica e vulnerabiliteteve janë rregulluar në lëshimin Zephyr 3.5.0, por një problem (CVE-2023-4261) mbetet i pazgjidhur (detajet mbi këtë vulnerabilitet nuk publikohen deri në daljen e një rregullimi).
Burimi: opennet.ru
