Olulisemad turvanõrkused 2024. aasta 45. nädalal

Androidi tarkvarauuendus parandas kaks nullpäeva turvanõrkust. Uus SteelFoxi-nimeline pahavara kasutab haavatavat draiverit Windowsi arvutite üle võtmiseks. Cisco paikas kriitilise turvavea oma tarkvaras. Hewlett Packard Enterprise hoiatab kriitilise turvanõrkuse eest. CISA lisas mitmed turvanõrkused rünnakutes kasutatavate haavatavuste nimekirja.

Androidi tarkvarauuendus parandas kaks nullpäeva turvanõrkust

Androidi nutiseadmetes paigati 51 turvaviga, mille hulgas oli kaks nullpäeva haavatavust tähistega CVE-2024-43047 (CVSS-skoor 7.8/10) ja CVE-2024-43093 (CVSS-skoori ei ole veel avaldatud, kuid turvanõrkust loetakse kriitiliseks). Turvanõrkus tähisega CVE-2024-43047 võimaldab õiguste vallutust suletud lähtekoodiga Androidi kerneli Qualcomm-komponendis. Haavatavus tähisega CVE-2024-43093 on seotud õiguste vallutamisega Android Frameworki komponendis ja Google Play süsteemiuuenduste Documents UI-komponendis. Turvanõrkused on aktiivsete rünnakute all, soovitame Androidi nutiseadmete tarkvara uuendada esimesel võimalusel (BC, HNS). 

Uus SteelFoxi-nimeline pahavara kasutab haavatavat draiverit Windowsi arvutite üle võtmiseks

Pahavara kasutatakse krüptovaluuta kaevandamiseks ja krediitkaardiandmete varastamiseks ning see on levinud foorumite ja torrentite kaudu juba 2023. aasta veebruarist. Kasutajale jäetakse mulje, et ta laeb alla mõne legitiimse tarkvara (näiteks Foxit PDF Editor, JetBrains ja AutoCAD) lahti murdmise tööriista. SteelFox kasutab ära draiveri nõrkusi tähistega CVE-2020-14979 (CVSS-skoor 7.8/10)  ja CVE-2021-41285 (CVSS-skoor 7.8/10), mille tulemusena omandatakse suuremad õigused NT/SYSTEM tasemel. Hinnanguliselt on SteelFoxi pahavara alla laetud enam kui 11 000 korda, praeguse info kohaselt Eestis pahavara ohvreid ei ole. Pahavara arendajal on heal tasemel C++ kirjutamise oskus ning osavus erinevaid teeke integreerida. Pahavarast hoidumiseks soovitame tarkavara alla laadida ametlikust allikast ja kasutada viirusetõrje tarkvara (BC, HR). 

Cisco paikas oma tarkvaras kriitilise turvavea

Cisco paikas mitmeid turvavigasid oma toodetes. Nende hulgas oli ka kriitiline haavatavus Unified Industrial Wirelessi tarkvaras, mis mõjutab pääsupunkte, kus on lubatud Ultra-Reliable Wireless Backhaul (URWB) režiim. Turvaviga tähisega CVE-2024-20418 (CVSS-skoor 10/10) võimaldab autentimata ründajal käivitada juurõigustes ja pahaloomulisi käsklusi. Viga on parandatud Unified Industrial Wirelessi tarkvara versioonis 17.15.1 ja ettevõte kutsub kõiki tarkvara uuendama. 

Viga mõjutab järgnevaid mudeleid, kui RWB-töörežiim on lubatud:

  • Catalyst IW9165D Heavy Duty Access Points
  • Catalyst IW9165E Rugged Access Points and Wireless Clients
  • Catalyst IW9167E Heavy Duty Access Points

Täpsem nimekiri paigatud vigadest on leitav Cisco lehel (SW, BC, Cisco, Cisco).

Hewlett Packard Enterprise hoiatab kriitilise turvanõrkuse eest oma tarkvaras

Hewlett Packard Enterprise (HPE) paikas kaks kriitilist turvanõrkust tarkvaras Aruba Networking Access Points. Kriitilised haavatavused tähistega CVE-2024-42509 (CVSS skoor 9.8/10) ja CVE-2024-47460 (CVSS skoor 9.0/10) võimaldasid autentimata ründajal käivitada tarkvaras Instant AOS-8 ja AOS-10 kaugteel käsusüsti (command injection). Teadaolevalt ei ole turvanõrkusi rünnakutes ära kasutatud, kuid tootja soovitab tungivalt tarkvara uuendada.

Uuendusega parandati veel neli nõrkust tähistega CVE-2024-47461 (CVSS skoor 7.2/10), CVE-2024-47462 (CVSS skoor 7.2/10), CVE-2024-47463 (CVSS skoor 7.2/10) ja CVE-2024-47464 (CVSS skoor 6.8/10).

HPE soovitab uuendada järgnevaid tarkvarasid vastavale versioonile:

  • AOS-10.7.x.x: Uuendada versioonile 10.7.0.0 või hilisem;
  • AOS-10.4.x.x: 10.4.1.5 või hilisem;
  • Instant AOS-8.12.x.x: 8.12.0.3 või hilisem;
  • Instant AOS-8.10.x.x: 8.10.0.14 või hilisem (BC, HPE).

CISA lisas mitmed turvanõrkused rünnakutes kasutatavate haavatavuste nimekirja

Viimase nädala jooksul on CISA lisanud mitmeid turvanõrkusi oma rünnakutes kasutatavate haavatavuste nimekirja (Known Exploited Vulnerabilities catalog).

  • CVE-2024-43093 Androidi Framework õiguste vallutus (turvanõrkust on mainitud ka esimeses lõigus).
  • CVE-2024-51567 (CVSS skoor 10/10) CyberPanel tarkvara vaikeõiguste haavatavus.
  • CVE-2019-16278 (CVSS skoor 9.8/10) Nostromo nhttpd kataloogihüppe haavatavus.
  • CVE-2024-5910 (CVSS skoor 9.3/10) Palo Alto Expedition tarkvara puuduv autentimine.

Rohkem infot CISA veebilehel.

Loomise kuupäev: 11.11.2024

open graph image