Kriitiline turvanõrkus 7-Zipi tarkvaras võimaldab koodi käivitada
Populaarses failide pakkimise tarkvaras avastati suure mõjuga haavatavus CVE-2024-11477 (CVSS skoor 7.8/10), mis võimaldab ründajatel spetsiaalselt loodud arhiivide abil pahatahtlikku koodi käivitada ja kogu süsteem kompromiteerida. Viga on paigatud 7-Zipi versioonis 24.07 ja kõigil
7-Zipi tarkvara kõigil kasutajatel soovitatakse uuendada tarkvara uusimale võimalikule versioonile (CSN).
WordPressi veebilehti ohustavad pistikprogrammis „Spam protection, Anti-Spam, FireWall“ olevad turvanõrkused
Üle 200 000 WordPressi veebilehe on mõjutatud pistikprogrammis „Spam protection, Anti-Spam, FireWall“ olevast kahest haavatavusest tähistega CVE-2024-10542 (CVSS skoor 9.8/10) ja CVE-2024-10781 (CVSS skoor 8.1/10), mille kaudu võib autentimata ründaja laadida veebilehele pahaloomulisi pluginaid ja käivitada suvalist koodi. Turvaviga CVE-2024-10542 esineb kõigis versioonides kuni 6.43.2 ja teine haavatavus CVE-2024-10781 kuni versioonini 6.44. Mõlemad vead on paigatud versioonis 6.45.
Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (HN).
VMware paikas mitu suure mõjuga turvaviga Aria Operationsi tarkvaras
VMware paikas viis haavatavust, mis mõjutavad tarkvarasid VMware Aria Operations (versioon 8.x) ja VMware Cloud Foundation (versioonid 4.x ja 5.x).
Turvavigade kaudu on võimalik õigustega manipuleerida ning käivitada erinevaid skripte:
- CVE-2024-38830 (CVSS skoor 7.8/10) kohalik õiguste vallutuse turvanõrkus.
- CVE-2024-38831 (CVSS skoor 7.8/10) kohalik õiguste vallutuse turvanõrkus.
- CVE-2024-38832 (CVSS skoor 7.1/10) skriptisüsti turvanõrkus.
- CVE-2024-38833 (CVSS skoor 6.8/10) skriptisüsti turvanõrkus, mis võimaldab pahatahtliku skripti süsti e-kirja malli kaudu.
- CVE-2024-38834 (CVSS skoor 6.5/10) skriptisüsti turvanõrkus.
VMware’i virtualiseerimistooted on häkkerite sihtmärgiks, soovitame mõjutatud tarkvara uuendada esimesel võimalusel (SW).
Zabbix parandas SQL-süsti turvanõrkuse
Zabbix hoiatab oma kliente kriitilisest turvaveast tähisega CVE-2024-42327 (CVSS skoor 9.9/10), mis võimaldab SQL-süsti, mille kaudu on võimalik kogu süsteem kompromiteerida. Haavatavust on võimalik ära kasutada vaikimisi kasutajarolliga (default User role) või mistahes muu rolliga, millele on antud API ligipääsu (API access) õigused.
Mõjutatud versioonid:
- 6.0.0…6.0.31 (turvaparandusega on versioon 6.0.32rc1)
- 6.4.0…6.4.16 (turvaparandusega on versioon 6.4.17rc1)
- 7.0.0 (turvaparandusega on versioon 7.0.1rc1)
Kõigil Zabbixi kasutajatel tuleks uuendada tarkvara parandatud versioonile esimesel võimalusel (TR).
Advantechi tööstuslike pääsupunkti seadmete püsivaras parandati mitmed turvanõrkused
Advantech EKI tööstuslike WiFi pääsupunktiseadmete püsivaras parandati üle 20 turvanõrkuse, millest kuus on hinnatud kriitiliseks.
Parandused on saadaval järgmistes püsivara versioonides:
- 1.6.5 (EKI-6333AC-2G ja EKI-6333AC-2GD)
- 1.2.2 (EKI-6333AC-1GPO)
Soovitame kõigil Advantech EKI pääsupunkti seadmete kasutajatel uuendada püsivara esimesel võimalusel (THN).
IBM parandas kaks koodi kaugkäituse turvanõrkust Data Virtualization Manageri and Security SOARi tarkvarades
Haavatavus CVE-2024-52899 (CVSS skoor 8.5/10) tootes Data Virtualization Manager for z/OS lubab autentimata kaugkasutajal süstida pahatahtlikke JDBC URL parameetreid, mille kaudu on võimalik käivitada serveris ründekoodi.
Turvanõrkus CVE-2024-45801 (CVSS skoor 7.3/10) võimaldab tarkvaras Security SOAR käsusüsti kasutajaliidese DOMPurify komponendi kaudu.
Nende toodete kasutajatel soovitatakse uuendada tarkvara järgmistele versioonidele: Data Virtualization Manager for z/OS puhul versioonidele 1.1 või 1.2 ja Security SOAR versioonile 51.0.4.0 (SW).
Zyxeli tulemüüride käsusüsti turvaviga kasutatakse lunavararünnakutes
Turvaviga CVE-2024-42057 (CVSS skoor 8.1/10), mida mainisime 36. nädala blogipostituses ja mis on parandatud septembris, võimaldab autentimata ründajatel käivitada operatsioonisüsteemi käske. Praeguseks on selgunud, et ründajad on paikamata Zyxeli seadmed sihikule võtnud. Lunavararühmitus Helldown on viimaste kuude jooksul rünnanud väidetavalt 31 ohvrit.
Zyxel soovitab kõigil kasutajatel uuendada tarkvara versioonile 5.39 või ajutiselt keelata kaugligipääs tulemüüridele (SW).
Loomise kuupäev: 02.12.2024