Olulisemad turvanõrkused 2024. aasta 44. nädalal

Apple paikas erinevates toodetes üle 70 turvanõrkuse. WordPressi turvanõrkus võimaldab saada administraatori õigused. Google paikas Chrome'i kriitilise turvanõrkuse. Synology parandas kaks nullpäeva turvanõrkust. QNAP paikas NAS-seadmete nullpäeva turvanõrkuse. PTXOpticsi kaamerate nullpäeva turvanõrkused rünnakute all. Microsoft SharePointi turvaviga kasutati ettevõtte võrku tungimiseks.

Apple paikas erinevates toodetes üle 70 turvanõrkuse

Apple avaldas turvauuendused, mis mõjutavad erinevaid operatsioonisüsteeme ja rakendusi nagu iOS, iPadOS, macOS, tvOS, visionOS, watchOS, Safari ja iTunes. Parandatud on üle 70 turvanõrkuse, millest osad olid kriitilised ja paljud esindatud erinevates toodetes.

Mobiilsete seadmete tarkvaraversioonid iOS 18.1 ja iPadOS 18.1 on nüüd väljas ja sisaldavad 28 turvavea parandusi. Vanematele seadmetele (iPhone’i iPad Pro, iPad Air, iPad ja iPad mini) on saadaval turvauuenduste tarkvaraversioonid iOS 17.7.1 ja iPadOS 17.7.1, milles on parandatud 17 turvaviga.

MacOS Sequoia 15.1 turvauuendusega parandati 59 turvaviga ning vanematele macOSi versioonidele Sonoma 14.7.1 ja Ventura 13.7.1 anti välja turvauuendused, milles on paigatud üle 40 turvanõrkuse.

Lisaks teatas Apple turvauuenduste väljatulekust ka watchOSile, tvOSile ja visionOSile.

Soovitame kõigil Apple’i seadmete kasutajatel uuendada tarkvara esimesel võimalusel (SW, ISM, Apple).

WordPressi turvanõrkus võimaldab saada administraatori õigused

WordPressi populaarses pistikprogrammis LiteSpeed Cache avastati turvanõrkus CVE-2024-50550 (CVSS 8.1/10), mille kaudu on võimalik autentimata ründajal saada administraatori õigused. 

Kõigil kasutajatel soovitakse uuendada tarkvara versioonile 6.5.2 või uuemale (ISM).

Google paikas Chrome'i kriitilise turvanõrkuse

Google parandas kaks turvaviga Chrome’is, millest CVE-2024-10487 on hinnatud kriitiliseks. Hetkel ei ole avaldatud infot, kas parandatud vigu on õnnestunud rünnetes ära kasutada, kuid varasemaid Chrome’i turvanõrkusi (näiteks augustis parandatud CVE-2024-7965 (CVSS-skooriga 8.8)) rünnatakse aktiivselt.

Soovitame uuendada Chrome’i uuele versioonile 130.0.6723.91/.92 esimesel võimalusel (SA, Chrome).

Synology parandas kaks nullpäeva turvanõrkust

Synology parandas kaks nullpäeva turvanõrkust tarkvarades BeePhotos for BeeStation ja Synology Photos for DSM, mida kasutati ära Pwn2Own häkkimisvõistlusel. 

Mõjutatud versioonid ja parandused:

  • BeePhotos for BeeStation OS 1.1 – uuendada 1.1.0-10053 või hilisemale;
  • BeePhotos for BeeStation OS 1.0 – 1.0.2-10026 või hilisem;
  • Synology Photos 1.7 for DSM 7.2 – 1.7.0-0795 või hilisem;
  • Synology Photos 1.6 for DSM 7.2 – 1.6.2-0720 või hilisem.

Soovitame tarkvara uuendada esimesel võimalusel (BC).

QNAP paikas NAS-seadmete nullpäeva turvanõrkuse

QNAP paikas kriitilise mõjuga nullpäeva turvavea tähisega CVE-2024-50388 (CVSS skoor 9.8/10), mille kaudu on ründajal võimalik käivitada pahaloomulisi käsklusi operatsioonisüsteemis. Turvavea ärakasutamist esitleti Pwn2Own häkkimisvõistlusel. Viga on paigatud tarkvara HBS 3 Hybrid Backup Sync versioonis 25.1.1.673 ja ettevõte soovitab kõigil kasutajatel tarkvara uuendada. QNAPi seadmete turvanõrkused on varem olnud lunavarajõukude sihtmärgiks, kuna neisse salvestatakse tundlikke isiklikke faile (SW).

PTXOpticsi kaamerate nullpäeva turvanõrkused rünnakute all

PTZOpticsi kaamerates on parandatud kaks aktiivsete rünnakute all olevat nullpäeva turvanõrkust CVE-2024-8956 (CVSS- skoor 9.1) ja CVE-2024-8957 (CVSS score of CVSS 7.2), mis võimaldavad ründajal saada kontrolli seadme üle. 

Kõigil VHD PTZ kaamerate kasutajatel, kelle kaamera püsivara versioon on 6.3.40 või varasem, tuleks tarkvara uuendada esimesel võimalusel (SA).

Microsoft SharePointi turvaviga kasutati ettevõtte võrku tungimiseks

Microsoft parandas juulikuus SharePointi turvavea tähisega CVE-2024-38094 (CVSS-skoor 7.2/10), mille kaudu on ründajal võimalik saada ligipääs ettevõtete võrkudele. Nüüd on avalikuks tulnud juhtum, kus nimetatud haavatavust õnnestus kuritarvitada ja Rapid7 analüütikud on selle kohta raporti koostanud. Raportist selgub, et ründaja oli süsteemides sees kaks nädalat, enne kui tema tegevus avastati, ja ta jõudis kompromiteerida kogu ettevõtte võrgu.

Soovitame uuendada tarkvara regulaarselt, et kaitsta ennast sedalaadi rünnakute eest (BC, Rapid7).

Loomise kuupäev: 04.11.2024

open graph image