Microsoft paikas oma toodetes hulga haavatavusi
Microsoft parandas kümneid haavatavusi, mille hulgas oli neli nullpäeva turvanõrkust. Ettevõtte sõnul on kaht nullpäeva turvanõrkust õnnestunud ka kuritarvitada. Üht neist (tähisega CVE-2024-43451) kasutasid Vene häkkerid rünnetes Ukraina vastu. Paigatud vigadest nelja on hinnatud kriitilise mõjuga haavatavusteks, mis võimaldavad koodi kaugkäivitada või õigustega manipuleerida.
Parandatud turvanõrkused jagunesid järgmiselt:
- 26 õiguste ülesvallutuse turvanõrkust
- 2 turbevahendist möödapääsu turvanõrkust
- 52 koodi kaugkäituse turvanõrkust
- 1 andmete paljastamise turvanõrkus
- 4 teenusetõkestuse turvanõrkust
- 3 teeskluse (spoofing) turvanõrkust
Soovitame paigaldada turvauuendused esimesel võimalusel. Täpsema nimekirja parandustest leiab lisatud lingilt (BC, BC).
Adobe parandas oma toodetes mitu kriitilist haavatavust
Adobe parandas 48 turvanõrkust, mille hulgas olid ka Adobe Commerce’i ja Magento Open Source’i tarkvarade kriitilised haavatavused. Mitmed paigatud turvavead võimaldavad ründajatel pahaloomulist koodi käivitada.
Soovitame kõigil Adobe kasutajatel tarkvara uuendada (SW).
Ivanti paikas oma tarkvarades 50 turvaviga, neist mitmed kriitilised
Ivanti parandas kaheksa kriitilist turvanõrkust järgmistes tarkvarades:
- Endpoint Manager (parandustega versioonid EPM 2024 November Patch ja EPM 2022 SU6 November Patch);
- Avalanche (parandustega versioon 6.4.6);
- Connect Secure (parandustega versioon 22.7R2.3);
- Policy Secure (parandustega versioon 22.7R1.2);
- Secure Access Client (parandustega versioon 22.7R4).
Ivanti haavatavused on varasemalt olnud ründajate sihtmärgiks, mistõttu soovitame tarkvara uuendada esimesel võimalusel (SW, Ivanti).
Kriitiline turvanõrkus WordPressi pistikprogrammis Really Simple Security
Kriitiline turvanõrkus tähisega CVE-2024-10924 (CVSS skoor 9.8/10) mõjutab pistikprogrammi Really Simple Security versioone 9.0.0 kuni 9.1.1.1 nii tasuta kui tasulistes pakettides. Tegu on väga levinud pistikprogrammiga, mille tasuta versioon on kasutusel enam kui neljal miljonil Wordpressi veebilehel. Haavatavuse kaudu on ründajal võimalik autentimisest mööda minna ja saada administraatoriõigused. Viga on parandatud tarkvara versioonis 9.1.2.
Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (BC).
Google avaldas Chrome’i uue versiooni
Google avaldas Windowsi, Maci ja Linuxi seadmetele Chrome’i versiooni 131, milles on paigatud 12 turvaviga. Parandatud turvanõrkuste seas on üks suure ja kuus keskmise mõjuga turvaviga.
Ettevõtte ei maininud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada. Soovitame uuendada Chrome’i tarkvara (SW, Chrome).
SAP parandas oma toodetes hulga turvavigu
SAP parandas erinevates oma toodetes mitmeid turvavigu, millest kõige suurema prioriteediga on SAP Web Dispatcheri skriptisüsti turvanõrkus CVE-2024-47590 (CVSS skoor 8.8/10).
SAPi toodete kasutajatel soovitame kontrollida turvauuenduste olemasolu ja vajadusel uuendada tarkvara (SW, SAP).
D-link ei paranda turvavigu lõppenud tööeaga seadetes
Kümnetel tuhandetel lõppenud tööeaga D-Link DSL6740C ruuteril on turvanõrkus, mis võimaldab autentimata kaugründajal muuta mis tahes kasutaja parooli ja võtta seadme üle täielik kontroll. Hoolimata sellest, et selliseid ruutereid on kasutuses peaaegu 60 000, on D-Link väga selgelt väljendanud, et tegu on tööea läbinud ruuterimudeliga, millele enam turvauuendusi ei pakuta.
D-link DSL6740C mõjutatud seadmete kasutajatel on viimane aeg vahetada seadmed välja (BC).
CISA lisas mitmed turvanõrkused rünnakutes kasutatavate nõrkuste nimekirja
Viimase nädala jooksul on CISA lisanud mitmeid turvanõrkusi oma rünnakutes kasutatavate turvanõrkuste nimekirja (Known Exploited Vulnerabilities catalog).
- CVE-2024-9463 (CVSS skoor 9.9/10) Palo Alto Networks Expeditioni SQL-süsti turvanõrkus;
- CVE-2024-9465 (CVSS skoor 9.2/10) Palo Alto Network Expeditioni SQL-süsti turvanõrkus;
- CVE-2021-26086 (CVSS skoor 5.3/10) Atlassian Jira Serveri ja Data Centeri kataloogihüppe turvanõrkus;
- CVE-2014-2120 (CVSS skoor 5.4/10) Cisco Adaptive Security Appliance’i (ASA) skriptisüsti (XSS) turvanõrkus;
- CVE-2021-41277 (CVSS skoor 10/10) Metabase GeoJSON API lähifailisüsti (Local File Inclusion) turvanõrkus;
- CVE-2024-43451 (CVSS skoor 6.5/10) Microsoft Windows NTLMv2 Hash Disclosure Spoofing turvanõrkus
- CVE-2024-49039 (CVSS skoor 8.8/10) Microsoft Windows Task Scheduler õiguste vallutuse turvanõrkus.
Rohkem infot CISA veebilehel.
Loomise kuupäev: 18.11.2024