Olulisemad turvanõrkused 2024. aasta 46. nädalal

Microsoft paikas oma toodetes hulga haavatavusi. Adobe parandas oma toodetes mitu kriitilist haavatavust. Ivanti paikas oma tarkvarades 50 turvaviga, neist mitmed kriitilised. Kriitiline turvanõrkus WordPressi pistikprogrammis Really Simple Security. Google avaldas Chrome’i uue versiooni. SAP parandas oma toodetes hulga turvavigu. D-link ei paranda turvavigu lõppenud tööeaga seadetes. CISA lisas mitmed turvanõrkused rünnakutes kasutatavate nõrkuste nimekirja.

Microsoft paikas oma toodetes hulga haavatavusi

Microsoft parandas kümneid haavatavusi, mille hulgas oli neli nullpäeva turvanõrkust. Ettevõtte sõnul on kaht nullpäeva turvanõrkust õnnestunud ka kuritarvitada. Üht neist (tähisega CVE-2024-43451) kasutasid Vene häkkerid rünnetes Ukraina vastu. Paigatud vigadest nelja on hinnatud kriitilise mõjuga haavatavusteks, mis võimaldavad koodi kaugkäivitada või õigustega manipuleerida.

Parandatud turvanõrkused jagunesid järgmiselt:

  • 26 õiguste ülesvallutuse turvanõrkust
  • 2 turbevahendist möödapääsu turvanõrkust
  • 52 koodi kaugkäituse turvanõrkust
  • 1 andmete paljastamise turvanõrkus
  • 4 teenusetõkestuse turvanõrkust
  • 3 teeskluse (spoofing) turvanõrkust

Soovitame paigaldada turvauuendused esimesel võimalusel. Täpsema nimekirja parandustest leiab lisatud lingilt (BC, BC). 

Adobe parandas oma toodetes mitu kriitilist haavatavust 

Adobe parandas 48 turvanõrkust, mille hulgas olid ka Adobe Commerce’i ja Magento Open Source’i tarkvarade kriitilised haavatavused. Mitmed paigatud turvavead võimaldavad ründajatel pahaloomulist koodi käivitada. 

Soovitame kõigil Adobe kasutajatel tarkvara uuendada (SW).

Ivanti paikas oma tarkvarades 50 turvaviga, neist mitmed kriitilised

Ivanti parandas kaheksa kriitilist turvanõrkust järgmistes tarkvarades:

  • Endpoint Manager (parandustega versioonid EPM 2024 November Patch  ja EPM 2022 SU6 November Patch);
  • Avalanche (parandustega versioon 6.4.6); 
  • Connect Secure (parandustega versioon 22.7R2.3);
  • Policy Secure (parandustega versioon 22.7R1.2);
  • Secure Access Client (parandustega versioon 22.7R4).

Ivanti haavatavused on varasemalt olnud ründajate sihtmärgiks, mistõttu soovitame tarkvara uuendada esimesel võimalusel (SW, Ivanti).

Kriitiline turvanõrkus WordPressi pistikprogrammis Really Simple Security

Kriitiline turvanõrkus tähisega CVE-2024-10924 (CVSS skoor 9.8/10) mõjutab pistikprogrammi Really Simple Security versioone 9.0.0 kuni 9.1.1.1 nii tasuta kui tasulistes pakettides. Tegu on väga levinud pistikprogrammiga, mille tasuta versioon on kasutusel enam kui neljal miljonil Wordpressi veebilehel. Haavatavuse kaudu on ründajal võimalik autentimisest mööda minna ja saada administraatoriõigused. Viga on parandatud tarkvara versioonis 9.1.2.

Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (BC).

Google avaldas Chrome’i uue versiooni

Google avaldas Windowsi, Maci ja Linuxi seadmetele Chrome’i versiooni 131, milles on paigatud 12 turvaviga. Parandatud turvanõrkuste seas on üks suure ja kuus keskmise mõjuga turvaviga.

Ettevõtte ei maininud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada. Soovitame uuendada Chrome’i tarkvara (SW, Chrome).

SAP parandas oma toodetes hulga turvavigu

SAP parandas erinevates oma toodetes mitmeid turvavigu, millest kõige suurema prioriteediga on SAP Web Dispatcheri skriptisüsti turvanõrkus CVE-2024-47590 (CVSS skoor 8.8/10).

SAPi toodete kasutajatel soovitame kontrollida turvauuenduste olemasolu ja vajadusel uuendada tarkvara (SW, SAP).

D-link ei paranda turvavigu lõppenud tööeaga seadetes

Kümnetel tuhandetel lõppenud tööeaga D-Link DSL6740C ruuteril on turvanõrkus, mis võimaldab autentimata kaugründajal muuta mis tahes kasutaja parooli ja võtta seadme üle täielik kontroll. Hoolimata sellest, et selliseid ruutereid on kasutuses peaaegu 60 000, on D-Link väga selgelt väljendanud, et tegu on tööea läbinud ruuterimudeliga, millele enam turvauuendusi ei pakuta.

D-link DSL6740C mõjutatud seadmete kasutajatel on viimane aeg vahetada seadmed välja (BC).

CISA lisas mitmed turvanõrkused rünnakutes kasutatavate nõrkuste nimekirja

Viimase nädala jooksul on CISA lisanud mitmeid turvanõrkusi oma rünnakutes kasutatavate turvanõrkuste nimekirja (Known Exploited Vulnerabilities catalog).

  • CVE-2024-9463 (CVSS skoor 9.9/10) Palo Alto Networks Expeditioni SQL-süsti turvanõrkus;
  • CVE-2024-9465 (CVSS skoor 9.2/10) Palo Alto Network Expeditioni SQL-süsti turvanõrkus;
  • CVE-2021-26086 (CVSS skoor 5.3/10) Atlassian Jira Serveri ja Data Centeri kataloogihüppe turvanõrkus;
  • CVE-2014-2120 (CVSS skoor 5.4/10) Cisco Adaptive Security Appliance’i (ASA) skriptisüsti (XSS) turvanõrkus;
  • CVE-2021-41277 (CVSS skoor 10/10) Metabase GeoJSON API lähifailisüsti (Local File Inclusion) turvanõrkus; 
  • CVE-2024-43451 (CVSS skoor 6.5/10)  Microsoft Windows NTLMv2 Hash Disclosure Spoofing turvanõrkus
  • CVE-2024-49039 (CVSS skoor 8.8/10)  Microsoft Windows Task Scheduler õiguste vallutuse turvanõrkus.

Rohkem infot CISA veebilehel.

Loomise kuupäev: 18.11.2024

open graph image