Olulisemad turvanõrkused 2024. aasta 47. nädalal

Apple paikas kaks nullpäeva turvanõrkust. Palo Alto tulemüüri turvanõrkused on aktiivsete rünnakute all. D-link ei paranda turvavigu lõppenud tööeaga seadmetes. Turvanõrkust VMware'i vCenter Serveri tarkvaras kasutatakse aktiivselt ära. Microsoft 365 Admin Portali funktsionaalsus võimaldas saata ründekirju Microsofti domeeni alt. CISA lisas mitmed turvanõrkused rünnakutes kasutatavate nõrkuste nimekirja.

Apple paikas kaks nullpäeva turvanõrkust

Apple andis välja tarkvarauuendused, et parandada kaks nullpäeva turvanõrkust, mida kasutatakse ära rünnakutes Inteli-põhiste Maci süsteemide vastu. JavaScriptCore’i turvaviga CVE-2024-44308 võimaldab koodi kaugkäitust pahatahtliku veebisisu kaudu ja turvaviga CVE-2024-44309 võimaldab skriptisüsti rünnakuid.

Vead leiti macOS Sequoia JavaScriptCore’i ja WebKiti komponentides ning on paigatud macOSi versioonis Sequoia 15.1.1. Kuna tegu on komponendiga, mida kasutatakse ka muudes Apple’i operatsioonisüsteemides, anti välja ka iOS 17.7.2, iPadOS 17.7.2, iOS 18.1.1, iPadOS 18.1.1 ja visionOS 2.1.1 turvauuendustega versioonid.

Soovitame Apple tarkvara uuendada esimesel võimalusel (BC, SW).

Palo Alto tulemüüri turvanõrkused on aktiivsete rünnakute all 

Häkkerid on kompromiteerinud tuhandeid Palo Alto Networksi tulemüüre, kasutades ära kahte hiljuti paigatud nullpäeva turvanõrkust. Turvanõrkus tähisega CVE-2024-0012 (CVSS skoor 9.3/10) võimaldab haldamise veebiliidese autentimisest mööda minna ja teise turvavea tähisega CVE-2024-9474 (CVSS skoor 6.9/10) kaudu saab ründaja õigustega manipuleerida. Kahe haavatavuse koosmõjul on võimalik saada administraatoriõigused ja ligipääs süsteemile. 

Ettevõte soovitab kõigil oma klientidel teha ära turvauuendused ja võimaldada tulemüüri administreerimisliidese ligipääsu ainult sisevõrgust (BC).

D-link ei paranda turvavigu lõppenud tööeaga seadmetes

Sarnaselt eelmise, 46. nädala blogipostitusega, kirjutame ka sel nädalal lõppenud tööeaga D-Link-i ruuteritest, kus avastati kriitiline koodi kaugkäituse turvanõrkus, mida D-Link ei plaani parandada. Sel nädalal avaldatud turvaviga mõjutab lõppenud tööeaga D-link-i ruutereid DSR-150, DSR-150N, DSR-250 ja DSR-250N püsivara versioonidega 3.13 kuni 3.17B901C, mille puhul D-link on samuti avaldanud, et turvauuendusi nendele enam loota ei ole.

Kõigil mõjutatud seadmete kasutajatel on viimane aeg vahetada seadmed välja (BC). 

Turvanõrkust VMware'i vCenter Serveri tarkvaras kasutatakse aktiivselt ära

Broadcom hoiatab, et kahte septembris paigatud VMware vCenter Serveri tarkvaras olnud turvaviga on hakatud rünnetes ära kasutama. Turvaviga CVE-2024-38812 (CVSS skoor 9.8/10) võimaldab koodi kaugkäivitust ja turvaviga CVE-2024-38813 (CVSS skoor 7.5/10) võimaldab õiguste hõivet. 

Kõigil VMware vCenter Serveri ja Cloud Foundation kasutajatel tuleks tarkvara uuendada esimesel võimalusel (SA).

Microsoft 365 Admin Portali funktsionaalsus võimaldas saata ründekirju Microsofti domeeni alt

Microsoft 365 Admin Portalis (MS365AP) on administraatoril võimalik jagada kasutajatele linke koos 1000-tähemärgilise selgitusega. Tähemärkide hulka kontrolliti vaid kasutajaliideses ja edastatavat sõnumit muutes said küberkurjategijad saata ka oluliselt pikemaid sõnumeid ning edastada väljapressimiskirju Microsoft 365 Message Centeri nime ja meiliaadressi alt ehk microsoft.com domeenist, et lisada usutavust ja vältida sõnumite spämmifiltritesse kinni jäämist.

Praeguseks on Microsoft muutnud sõnumi saatmise funktsionaalsust ja MS365AP-st sellisel kujul enam sõnumeid saata ei saa (BC, CSN).

CISA lisas mitmed turvanõrkused rünnakutes kasutatavate nõrkuste nimekirja 

Viimase nädala jooksul on CISA lisanud mitmeid turvanõrkusi oma rünnakutes kasutatavate turvanõrkuste nimekirja (Known Exploited Vulnerabilities catalog).

  • CVE-2024-1212 (CVSS skoor 10/10) Progress Kemp LoadMaster OSi käsusüsti turvanõrkus;
  • CVE-2024-0012 (CVSS skoor 9.3/10) Palo Alto Networks PAN-OS Management Interface’i autentimisest möödumise turvanõrkus;
  • CVE-2024-9474 (CVSS skoor 6.9/10) Palo Alto Networks PAN-OS Management Interface OSi käsusüsti turvanõrkus;
  • CVE-2024-44308  Apple’i mitme toote koodi käituse turvanõrkus;
  • CVE-2024-44309  Apple’i mitme toote skriptisüsti turvanõrkus;
  • CVE-2024-21287 (CVSS skoor 7.5/10) Oracle Agile Product Lifecycle Managementi (PLM) väära autoriseerimise (Incorrect Authorization) turvanõrkus.

Rohkem infot CISA veebilehel.

Loomise kuupäev: 25.11.2024

open graph image