Disa çështje të reja të zbuluara:
- NĂ« versionin e korrigjimit Perl 5.38.1 Ă«shtĂ« rregulluar njĂ« çështje e sigurisĂ« (CVE-2023-47038) e cila mund tĂ« çojĂ« nĂ« shkrimin e njĂ« byte jashtĂ« buffers tĂ« alokuara kur pĂ«rpunohen shprehje tĂ« rregullta tĂ« kompiluar me njĂ« pronĂ« tĂ« brendshme Unicode tĂ« rishpjeguar gabim me emrin qĂ« fillon me âutf8::perlâ. Problemi shfaqet qĂ« nga dega Perl 5.30.
Për më tepër, në Perl 5.38.1 është rregulluar një çështje e sigurisë specifike për platformën Windows (CVE-2023-47039) që lejon ekzekutimin e kodit tuaj kur ekzekutoni skriptet në prani të mundësisë për të vendosur një skedar cmd.exe në katalogun aktual (për shkak të mungesës së pastrimit të rrugëve për të kërkuar skedarët ekzekutues, Perl përpiqet fillimisht të ekzekutojë cmd.exe në katalogun aktual). Për shembull, një sulmues mund të vendosë cmd.exe të tij në katalogun C:\ProgramData dhe të rrisë privilegjet e tij nëse administratori ekzekuton një skript Perl nga ky katalog.
- Në platformën cloud të ownCloud, e cila u nda nga projekti Nextcloud në vitin 2016, u zbulua një dobësi (CVE-2023-49103) që prek aplikacionin graphapi dhe lejon të identifikohen përmbajtjet e variablave të mjedisit, të cilat mund të përmbajnë fjalëkalimin e administratorit, çelësin e licencës dhe kredencialet për lidhjen me e-mailin. serverProblemi shkaktohet nga përdorimi në graphapi të një biblioteke të palëve të treta, e cila ndër të tjera ofron një përpunues GetPhpInfo.php, që thërret funksionin phpinfo(), në daljen e të cilit ndodhen variablat e mjedisit.
- NĂ« kuadrin multimedial GStreamer janĂ« identifikuar dy vulnerabilitete: CVE-2023-44446 â njĂ« referencĂ« nĂ« memorie pas lirimit tĂ« saj (Use-After-Free) nĂ« kodin e parserit pĂ«r skedarĂ«t MXF; CVE-2023-44429 â mbushja e tamponĂ«ve nĂ« kodin e parserit tĂ« formatit AV1. Problemi i parĂ« Ă«shtĂ« shkaktuar nga mungesa e verifikimit tĂ« objektit para se tĂ« kryhen operacione me tĂ«, dhe i dyti nga mungesa e verifikimit tĂ« madhĂ«sisĂ« sĂ« tĂ« dhĂ«nave para kopjimit nĂ« njĂ« tampon tĂ« fiksur. Vulnerabilitetet mund tĂ« çojnĂ« nĂ« ekzekutimin e kodit tĂ« kĂ«rcĂ«nuesit gjatĂ« pĂ«rpjekjes pĂ«r tĂ« pĂ«rpunuar skedarĂ« MXF tĂ« hartuar posaçërisht dhe tĂ« dhĂ«na multimediale nĂ« formatin AV1. Theksohet se vektorĂ«t e sulmit varen nga realizimi i aplikacionit tĂ« sulmuar. Problemeve u Ă«shtĂ« caktuar njĂ« nivel rreziku prej 8.8 nga 10. Vulnerabilitetet janĂ« rregulluar nĂ« lĂ«shimin e GStreamer 1.22.7.
- Në sistemin operativ në kohë reale Zephyr RTOS janë identifikuar 25 vulnerabilitetet, shumica e të cilëve mund të çojnë në ekzekutimin e kodit nga sulmuesit. Vulnerabilitetet janë shkaktuar nga mbingarkesat e buffers në WiFi shell, stack Bluetooth, driverin IPM, USB stack, driverin IEEE 802.15.4, nën-sistemin Mgmt, sistemin e skedarëve, driverin e eS-WiFi dhe nën-sistemin CANbus. Shumica e vulnerabiliteteve janë eliminuar në versionin Zephyr 3.5.0, por një problem (CVE-2023-4261) mbetet i pacaktuar (detajet për këtë vulnerabilitet nuk publikohen deri në daljen e një patches).
Burimi: opennet.ru
