Vulnerabilitetet e rrezikshme në QEMU, Node.js, Grafana dhe Android

Disa vulnerabilitete të zbuluara së fundmi:

  • Vulnerabiliteti (CVE-2020-13765) nĂ« QEMU, e cila potencialisht mund tĂ« çojĂ« nĂ« ekzekutimin e kodit me privilegjet e procesit QEMU nĂ« sistemin host gjatĂ« ngarkimit tĂ« njĂ« imazhi tĂ« formatizuara tĂ« bĂ«rthamĂ«s nĂ« sistemin mysafir. Problemi shkaktohet nga mbushja e shportĂ«s nĂ« kodin e kopjimit tĂ« pĂ«rmbajtjes sĂ« BIOS-it gjatĂ« fazĂ«s sĂ« ngarkimit tĂ« sistemit dhe shfaqet gjatĂ« ngarkimit tĂ« pĂ«rmbajtjes sĂ« imazhit tĂ« bĂ«rthamĂ«s 32-bit nĂ« memorje. NjĂ« rregullim Ă«shtĂ« nĂ« dispozicion pĂ«r momentin vetĂ«m nĂ« formĂ«n e patch.
  • KatĂ«r vulnerabilitete nĂ« Node.js. Vulnerabilitetet janĂ« zgjidhur nĂ« versionet 14.4.0, 10.21.0 dhe 12.18.0.
    • CVE-2020-8172 — lejon kalimin e verifikimit tĂ« certifikatĂ«s sĂ« hostit gjatĂ« ripĂ«rdorimit tĂ« sesionit TLS.
    • CVE-2020-8174 — potencialisht lejon ekzekutimin e kodit nĂ« sistem pĂ«r shkak tĂ« mbushjes sĂ« shportĂ«s nĂ« funksionet napi_get_value_string_*(), e cila ndodh gjatĂ« thirrjeve tĂ« caktuara nĂ« N-API (API C pĂ«r tĂ« shkruar shtesa native).
    • CVE-2020-10531 — mbushje e numrave tĂ« plotĂ« nĂ« ICU (Komponentet NdĂ«rkombĂ«tare pĂ«r Unicode) pĂ«r C/C++, e cila mund tĂ« çojĂ« nĂ« mbushje tĂ« shportĂ«s gjatĂ« pĂ«rdorimit tĂ« funksionit UnicodeString::doAppend().
    • CVE-2020-11080 — mundĂ«son njĂ« sulm DoS (100% ngarkesĂ« nĂ« CPU) pĂ«rmes dĂ«rgimit tĂ« paketeve tĂ« mĂ«dha "SETTINGS" gjatĂ« lidhjes pĂ«rmes HTTP/2.
  • Vulnerabiliteti nĂ« platformĂ«n interaktive tĂ« vizualizimit tĂ« metrikeve Grafana, e cila pĂ«rdoret pĂ«r tĂ« ndĂ«rtuar grafika pĂ«r monitorim vizual bazuar nĂ« burime tĂ« ndryshme tĂ« tĂ« dhĂ«nave. NjĂ« gabim nĂ« kodin e punĂ«s me avatarĂ«t lejon qĂ« pa kaluar autentikimin tĂ« inicioni dĂ«rgimin e njĂ« kĂ«rkese HTTP nga Grafana nĂ« çdo URL dhe tĂ« shikosh rezultatin e kĂ«saj kĂ«rkese. Ky veçori mund tĂ« pĂ«rdoret, pĂ«r shembull, pĂ«r tĂ« shqyrtuar rrjetin e brendshĂ«m tĂ« kompanive qĂ« pĂ«rdorin Grafana. Problemi i eliminuar nĂ« versionet
    Grafana 6.7.4 dhe 7.0.2. Si një zgjidhje për mbrojtje, rekomandohet të kufizohet qasje në URL-në "/avatar/*" në serverin me Grafana.
  • Publikuar grupi i korrigjimeve tĂ« problemas tĂ« sigurisĂ« pĂ«r Android nĂ« qershor, nĂ« tĂ« cilin janĂ« eliminuar 34 vulnerabilitete. KatĂ«r problemeve u Ă«shtĂ« caktuar njĂ« nivel kritik rreziku: dy vulnerabilitete (CVE-2019-14073, CVE-2019-14080) nĂ« komponentĂ«t pronarĂ« tĂ« Qualcomm dhe dy vulnerabilitete nĂ« sistemin, qĂ« lejojnĂ« ekzekutimin e kodit gjatĂ« trajtimit tĂ« tĂ« dhĂ«nave tĂ« jashtme tĂ« formuara posaçërisht (CVE-2020-0117 — mbushje e numrave tĂ« tejkaluar nĂ« stack-un Bluetooth, CVE-2020-8597 — tejkalimi EAP nĂ« pppd).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster