Alibaba Security Advisories · October 2020 — Alibaba Security Advisories
56 advisories 262 CVEs 1 EXPLOITED

Alibaba Cloud Linux 2 advisories and cross-source Alibaba/Aliyun CVEs for 2020-10. Mirrored into Vulnetix VDB.

Every advisory below is enriched with the Vulnetix VDB exploit-intelligence chip (hover a CVE ID in the interactive page to see CVSS, EPSS, KEV status, and PoC maturity). 1 is already weaponised in the wild — see the Exploited section.

What would you fix first?

The advisories below are ordered by the Vulnetix risk prioritization strategy: exploitation evidence first, scores second. On the interactive page you can switch to three other lenses.

Advisories

ALINUX2-SA-2020:0147

ALINUX 2ExploitedCISA KEV listedHIGH2020-10-11

ALINUX2-SA-2020:0147: webkitgtk4 security, bug fix, and enhancement update (Moderate)

CVEs:CVE-2019-11070CVE-2019-6237CVE-2019-6251CVE-2019-8506CVE-2019-8524CVE-2019-8535CVE-2019-8536CVE-2019-8544CVE-2019-8551CVE-2019-8558CVE-2019-8559CVE-2019-8563CVE-2019-8571CVE-2019-8583CVE-2019-8584CVE-2019-8586CVE-2019-8587CVE-2019-8594CVE-2019-8595CVE-2019-8596CVE-2019-8597CVE-2019-8601CVE-2019-8607CVE-2019-8608CVE-2019-8609CVE-2019-8610CVE-2019-8611CVE-2019-8615CVE-2019-8619CVE-2019-8622CVE-2019-8623CVE-2019-8625CVE-2019-8644CVE-2019-8649CVE-2019-8658CVE-2019-8666CVE-2019-8669CVE-2019-8671CVE-2019-8672CVE-2019-8673CVE-2019-8674CVE-2019-8676CVE-2019-8677CVE-2019-8678CVE-2019-8679CVE-2019-8680CVE-2019-8681CVE-2019-8683CVE-2019-8684CVE-2019-8686CVE-2019-8687CVE-2019-8688CVE-2019-8689CVE-2019-8690CVE-2019-8707CVE-2019-8710CVE-2019-8719CVE-2019-8720CVE-2019-8726CVE-2019-8733CVE-2019-8735CVE-2019-8743CVE-2019-8763CVE-2019-8764CVE-2019-8765CVE-2019-8766CVE-2019-8768CVE-2019-8769CVE-2019-8771CVE-2019-8782CVE-2019-8783CVE-2019-8808CVE-2019-8811CVE-2019-8812CVE-2019-8813CVE-2019-8814CVE-2019-8815CVE-2019-8816CVE-2019-8819CVE-2019-8820CVE-2019-8821CVE-2019-8822CVE-2019-8823CVE-2019-8835CVE-2019-8844CVE-2019-8846CVE-2020-10018CVE-2020-11793CVE-2020-3862CVE-2020-3864CVE-2020-3865CVE-2020-3867CVE-2020-3868CVE-2020-3885CVE-2020-3894CVE-2020-3895CVE-2020-3897CVE-2020-3899CVE-2020-3900CVE-2020-3901CVE-2020-3902

Affected products

ProductStatusVendorPackageEcosystem
webkitgtk4 affected Alibaba Cloud webkitgtk4
Upstream advisory

ALINUX2-SA-2020:0143

ALINUX 2Active exploitation (sightings)HIGH2020-10-11

ALINUX2-SA-2020:0143: spamassassin security update (Moderate)

CVEs:CVE-2019-12420

Affected products

ProductStatusVendorPackageEcosystem
spamassassin affected Alibaba Cloud spamassassin
Upstream advisory

ALINUX2-SA-2020:0118

ALINUX 2Active exploitation (sightings)MEDIUM2020-10-09

ALINUX2-SA-2020:0118: spice and spice-gtk security update (Important)

CVEs:CVE-2020-14355

Affected products

ProductStatusVendorPackageEcosystem
spice affected Alibaba Cloud spice
spice-gtk affected Alibaba Cloud spice-gtk
Upstream advisory

ALINUX2-SA-2020:0161

ALINUX 2Active exploitation (sightings)MEDIUM2020-10-13

ALINUX2-SA-2020:0161: freerdp security, bug fix, and enhancement update (Moderate)

CVEs:CVE-2020-11018CVE-2020-11019CVE-2020-11038CVE-2020-11039CVE-2020-11040CVE-2020-11041CVE-2020-11042CVE-2020-11043CVE-2020-11044CVE-2020-11045CVE-2020-11046CVE-2020-11047CVE-2020-11048CVE-2020-11049CVE-2020-11058CVE-2020-11085CVE-2020-11086CVE-2020-11087CVE-2020-11088CVE-2020-11089CVE-2020-11522CVE-2020-11525CVE-2020-11526CVE-2020-13396CVE-2020-13397

Affected products

ProductStatusVendorPackageEcosystem
freerdp affected Alibaba Cloud freerdp
Upstream advisory

ALINUX2-SA-2020:0173

ALINUX 2PoC exploitMEDIUM2020-10-28

ALINUX2-SA-2020:0173: nss and nspr security, bug fix, and enhancement update (Moderate)

CVEs:CVE-2019-11719CVE-2019-11727CVE-2019-11756CVE-2019-17006CVE-2019-17023CVE-2020-12400CVE-2020-12401CVE-2020-12402CVE-2020-12403CVE-2020-6829

Affected products

ProductStatusVendorPackageEcosystem
nspr affected Alibaba Cloud nspr
nss affected Alibaba Cloud nss
nss-softokn affected Alibaba Cloud nss-softokn
nss-util affected Alibaba Cloud nss-util
Upstream advisory

ALINUX2-SA-2020:0144

ALINUX 2PoC exploitMEDIUM2020-10-11

ALINUX2-SA-2020:0144: subversion security update (Moderate)

CVEs:CVE-2018-11782

Affected products

ProductStatusVendorPackageEcosystem
subversion affected Alibaba Cloud subversion
Upstream advisory

ALINUX2-SA-2020:0151

ALINUX 2PoC exploitMEDIUM2020-10-11

ALINUX2-SA-2020:0151: NetworkManager security and bug fix update (Moderate)

CVEs:CVE-2020-10754

Affected products

ProductStatusVendorPackageEcosystem
NetworkManager affected Alibaba Cloud NetworkManager
Upstream advisory

ALINUX2-SA-2020:0164

ALINUX 2PoC exploitLOW2020-10-13

ALINUX2-SA-2020:0164: glibc security, bug fix, and enhancement update (Low)

CVEs:CVE-2019-19126

Affected products

ProductStatusVendorPackageEcosystem
glibc affected Alibaba Cloud glibc
Upstream advisory

ALINUX2-SA-2020:0128

ALINUX 2Coalition ESS < 30%HIGH2020-10-10

ALINUX2-SA-2020:0128: python-pillow security update (Moderate)

CVEs:CVE-2020-5313

Affected products

ProductStatusVendorPackageEcosystem
python-pillow affected Alibaba Cloud python-pillow
Upstream advisory

ALINUX2-SA-2020:0154

ALINUX 2Coalition ESS < 30%MEDIUM2020-10-12

ALINUX2-SA-2020:0154: okular security update (Moderate)

CVEs:CVE-2020-9359

Affected products

ProductStatusVendorPackageEcosystem
okular affected Alibaba Cloud okular
Upstream advisory

ALINUX2-SA-2020:0134

ALINUX 2EPSS <= 49%HIGH2020-10-10

ALINUX2-SA-2020:0134: openwsman security update (Moderate)

CVEs:CVE-2019-3833

Affected products

ProductStatusVendorPackageEcosystem
openwsman affected Alibaba Cloud openwsman
Upstream advisory

ALINUX2-SA-2020:0135

ALINUX 2EPSS <= 49%MEDIUM2020-10-10

ALINUX2-SA-2020:0135: libwmf security and bug fix update (Low)

CVEs:CVE-2019-6978

Affected products

ProductStatusVendorPackageEcosystem
libwmf affected Alibaba Cloud libwmf
Upstream advisory

ALINUX2-SA-2020:0136

ALINUX 2EPSS <= 49%HIGH2020-10-10

ALINUX2-SA-2020:0136: librabbitmq security update (Moderate)

CVEs:CVE-2019-18609

Affected products

ProductStatusVendorPackageEcosystem
librabbitmq affected Alibaba Cloud librabbitmq
Upstream advisory

ALINUX2-SA-2020:0168

ALINUX 2EPSS <= 49%MEDIUM2020-10-19

ALINUX2-SA-2020:0168: samba security, bug fix, and enhancement update (Moderate)

CVEs:CVE-2019-14907

Affected products

ProductStatusVendorPackageEcosystem
samba affected Alibaba Cloud samba
Upstream advisory

ALINUX2-SA-2020:0145

ALINUX 2EPSS <= 49%HIGH2020-10-11

ALINUX2-SA-2020:0145: evince and poppler security and bug fix update (Low)

CVEs:CVE-2019-14494

Affected products

ProductStatusVendorPackageEcosystem
evince affected Alibaba Cloud evince
poppler affected Alibaba Cloud poppler
Upstream advisory

Need live exploit intelligence?

Every CVE above is indexed in the Vulnetix VDB with KEV, EPSS, and PoC maturity. The interactive page surfaces that on hover.