Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
Atualizações de segurança do Ubuntu resolvem três vulnerabilidades críticas no OpenStack Ironic que permitem que atacantes autenticados atravessem sistemas de arquivos, injetem código malicioso e acessem arquivos sensíveis. Organizações executando condutores Ironic devem aplicar patches imediatamente.
Uma vulnerabilidade crítica de aplicação de política de acesso no Mistral permite que atacantes executem código arbitrário em nós de trabalho e roubem credenciais sensíveis. O Ubuntu lançou uma atualização de segurança para resolver a falha descoberta pelos pesquisadores Eduardo Gonzalez Gutierrez e Arnaud Morin.
Uma vulnerabilidade no tratamento do serviço D-Bus do Centro de Software Ubuntu Kylin poderia permitir que atacantes locais escalem privilégios para nível administrativo. A falha decorre da validação inadequada de entrada fornecida pelo usuário na interface de serviço privilegiado.
Atualizações de segurança do Ubuntu resolvem múltiplas falhas de estouro de buffer e validação na biblioteca de rede lwIP que poderiam permitir execução arbitrária de código. Os patches abordam problemas de autenticação EAP, tratamento de pacotes ICMPv6 e validação de parâmetros SNMPv3 em versões afetadas do Ubuntu.
Atualizações de segurança do Ubuntu abordam múltiplas vulnerabilidades graves do kernel Linux que afetam implantações no Azure, incluindo vetores de escalação de privilégios e escape de container. Quatro cadeias de ataque distintas—Copy Fail, Dirty Frag, Fragnesia e uma condição de corrida ptrace—representam riscos significativos para ambientes containerizados e multi-tenant.
O aviso de segurança do Ubuntu USN-8417-1 aborda seis vulnerabilidades no Apache Tomcat afetando esgotamento de memória, validação HTTP/2, bypass de autenticação e vazamento de credenciais WebSocket. Organizações executando Tomcat devem priorizar patches para mitigar vetores de ataque remoto.
Uma vulnerabilidade crítica em Crypt-SaltedHash revela que a geração de salt depende de um gerador de números pseudo-aleatórios criptograficamente fraco, permitindo que atacantes prevejam salts e comprometam as proteções de senha. Ubuntu lançou atualizações de segurança para resolver essa falha em sistemas afetados.
Ubuntu lançou uma atualização crítica de segurança para GStreamer Base Plugins abordando uma vulnerabilidade no tratamento de arquivos AVI que poderia levar a negação de serviço ou execução arbitrária de código. O patch estende a cobertura para sistemas Ubuntu 16.04 LTS.
Uma atualização de segurança de acompanhamento aborda uma regressão na correção do CVE-2023-42117 do Exim que causou erros de incompatibilidade de Taint no Ubuntu 22.04 LTS. O patch original resolveu vulnerabilidades críticas de corrupção de memória e divulgação de informações que afetam o servidor de correio amplamente implantado.
Ubuntu lançou uma atualização de segurança abordando uma vulnerabilidade crítica no HTTP-Daemon que poderia permitir que atacantes remotos executem comandos arbitrários e manipulem arquivos. A falha decorre do tratamento inadequado de entrada não confiável sob condições específicas.