WordPress paikas kriitilise vea pistikprogrammis Jetpack
Kriitiline turvaviga võimaldab sisselogitud kasutajatel saada samal veebilehel ligipääsu teiste kasutajate esitatud vormidele. Hetkel ei ole infot turvavea ärakasutamise kohta ja enamik lehti 27 miljonist on juba uuendatud parandatud versioonile.
Viga mõjutab kõiki pistikprogrammi versioone kuni 3.9.9 ja on parandatud versioonis 13.9.1.
Enamik veebilehti uuendatakse parandatud versioonile automaatselt, kuid soovitame Jetpacki kasutajatel siiski kontrollida, et uuendus saaks tehtud (SA, BC).
GitHub paikas kriitilise turvavea Enterprise Serveris
Turvaviga tähisega CVE-2024-9487 (CVSS skoor 9.5/10) võimaldab ründajal autentimisest mööda minna ja saada administraatoriõigused Enterprise Serveris. Ettevõtte sõnul ei ole viga seni kuritarvitatud.
Viga on parandatud GitHub Enterprise Serveri versioonides 3.11.16, 3.12.10, 3.13.5 ja 3.14.2. Soovitame GitHubi tarkvara uuendada (SW).
Juniper Networks paikas kümneid haavatavusi
Juniper Networks paikas kümneid turvavigu operatsioonisüsteemides Junos OS ja Junos OS Evolved ning kolmanda osapoole komponentides, nagu C-ares, Nginx, PHP ja OpenSSL.
Parandatud turvavigade hulgas oli mitmeid kriitilisi või suure mõjuga vigasid, mis ärakasutamise korral võimaldavad viia seadmed teenustõkke seisundisse. Hetkel ei ole teada, et haavatavusi oleks õnnestunud ära kasutada. Rohkem infot parandatud vigade kohta leiab Juniper Networksi kodulehelt. Soovitame uuendada operatsioonisüsteemid Junos OS ja Junos OS Evolved esimesel võimalusel (SW, Juniper).
Oracle parandas üle 200 turvanõrkuse erinevates toodetes
Parandatud turvanõrkuste hulgas oli umbes 30 kriitilist haavatavust. Kokku paigati 186 turvaviga, mida on võimalik kuritarvitada kaugteel ja ilma autentimata. Ettevõtte sõnul on mitmed nende kliendid langenud paikamata tarkvara tõttu küberründe ohvriks.
Turvavead mõjutavad paljusid erinevaid Oracle’i tooteid, näiteks:
- MySQL (45 parandust, millest 12 saab ära kasutada eemalt ilma autentimata);
- Fusion Middleware (32/25);
- Financial Services Applications (20/15);
- E-Business Suite (18/1);
- Communications Applications (13/10);
- Analytics (12/7);
- PeopleSoft (12/2);
- Lisaks kuus või vähem parandatud turvaviga järgmistes toodetes: Oracle Commerce, Java SE, Blockchain Platform, Enterprise Manager, Systems, and Database Server, Application Express, Essbase, GoldenGate, NoSQL Database, Food and Beverage Applications, Hospitality Applications, Hyperion, Retail Applications, Secure Backup, SQL Developer, Siebel CRM, Supply Chain, Utilities Applications ja Virtualization.
Täpsema nimekirja paigatud turvavigadest leiab lisatud linkidelt ja Oracle soovitab kõigil kasutajatel tarkvara uuendada. (SW, Oracle).
Splunk parandas 11 turvanõrkust tootes Splunk Enterprise ja Splunk Cloud Platform
Splunk Enterprise’i tarkvaras parandati 11 turvanõrkust, millest kaks olid suure riskiga.
Parandatud turvavigade hulgas olid muu hulgas Splunk Enterprise’i toodet puudutavad turvavead CVE-2024-45733 (CVSS skoor 8.8/10) ja CVE-2024-45731 (CVSS skoor 8.0/10), mis võimaldasid koodi kaugkäitust ning Splunk Enterprise’i ja Splunk Cloud Platformi mõjutav turvaviga CVE-2024-45732 (7.1/10), millega võib põhjustada andmete avalikustamist.
Soovitame Splunki vastavate toodete kasutajatel uuendada tarkvara uusimale versioonile (SW, Splunk).
Kubernetes Image Builderi kriitiline turvaviga
Kriitiline turvaviga CVE-2024-9486 (CVSS skoor 9.8/10) Kubernetese tarkvaras võimaldab teatud tingimustel ründajale autentimata SSH-ligipääsu virtuaalmasinasse.
Lahendus on luua VM image’id uuesti, kasutades Kubernetes Image Builderi versioon v0.1.38 või hilisemat. Kui uuendamine ei ole võimalik, võib ajutise lahendusena blokeerida builderi konto (usermod -L builder) (BC).
CISA lisas mitmed turvanõrkused rünnakutes kasutatavate nõrkuste nimekirja
Viimase nädala jooksul on CISA lisanud mitmeid turvanõrkusi oma rünnakutes kasutatavate turvanõrkuste nimekirja (Known Exploited Vulnerabilities catalog).
- CVE-2024-30088 (CVSS skoor 7.0/10) Microsoft Windows Kernel TOCTOU Race Condition Vulnerability, mis võimaldab õiguste vallutust.
- CVE-2024-9680 (CVSS skoor 9.8/10) Mozilla Firefox Use-After-Free Vulnerability, millest kirjutasime 41. nädala blogipostituses.
- CVE-2024-28987 (CVSS skoor 9.1/10) SolarWinds Web Help Desk Hardcoded Credential Vulnerability, mis võimaldab autentimata ründajal kasutada süsteemi sisenenud kasutajale mõeldud funktsionaalust ja muuta andmeid.
- CVE-2024-40711 (CVSS skoor 9.8/10) Veeam Backup and Replication, mis võimaldab koodi kaugkäitust.
Kui te kasutate tarkvara, mis on sellest nõrkusest puudutatud, uuendage seda esimesel võimalusel. (CISA, SA).
Loomise kuupäev: 21.10.2024