Android paikas turvauuendusega mitu haavatavust
Android parandas detsembri alguses välja tulnud turvauuendustega erinevaid tarkvara komponente mõjutavad turvanõrkused. Näiteks paigati süsteemikomponendi turvaviga tähisega CVE-2024-43767, mida on hinnatud suure mõjuga turvaveaks ja selle kaudu on võimalik koodi kaugkäitus. Androidi raamistikku puudutanud haavatavused võimaldasid aga tarkvara erinevates versioonides õiguste vallutust.
Soovitame kõigil Androidi nutiseadmete kasutajatel uuendada tarkvara esimesel võimalusel (CS, Android).
Veeam kutsub kasutajaid üles tarkvara uuendama
Veeam andis välja turvauuendused Service Provider Console’i (VSPC) kriitilise turvavea CVE-2024-42448 (CVSS skoor 9.9/10) parandamiseks. Turvaviga võimaldab koodi kaugkäitust ja mõjutab kõiki VSPC versioone kuni 8.1.0.21377. Viga on parandatud versioonis 8.1.0.21999.
Turvaveale ei ole muid leevendavaid meetmeid, soovitame tarkvara uuendada esimesel võimalusel (DR).
SonicWall parandas oma tarkvaras kuus haavatavust
SonicWall parandas mitu suure mõjuga turvaviga SMA100 SSL-VPN seadmete tarkvaras. Neist kõige tõsisemad olid puhvri ületäitumise turvavead, mille tulemusel tekib ründajal võimalus käivitada pahatahtlikku koodi. Turvavead mõjutavad kõiki SMA 100 seeria seadmeid püsivara versiooniga kuni 10.2.1.13-72sv ja on paigatud püsivara versioonis 10.2.1.14-75sv.
Hetkel ei ole teada, et haavatavusi oleks õnnestunud kuritarvitada, kuid kasutajatel soovitatakse oma seadmete püsivara esimesel võimalusel uuendada (SW).
Windowsi nullpäeva turvaauk võimaldab varastada kasutaja pääsumandaadi
Windowsi NTLM autentimisprotokollis avastati kriitiline nullpäeva turvanõrkus, mis mõjutab Windowsi versioone alates Windows 7 ja Server 2008 R2 kuni Windows 11 (v24H2) ja Server 2022. Haavatavus võimaldab ründajal varastada NTLM-protokollide mandaadid, kui kasutaja avab näiteks ründaja jagatud kausta, alla laetud failide kausta või USB-seadmel oleva kausta, kus kahjurfail asub.
Microsoft tegeleb turvanõrkuse uurimisega, ajutine mitteametlik (paigaldamine omal vastutsusel) turvauuendus on saadaval 0patchi platvormil (BC, GBH).
I-O Data ruuterites avastati nullpäeva turvanõrkused
I-O Data kinnitab, et mitmetes nende ruuterites on avastatud kolm nullpäeva turvanõrkust, mis võimaldavad deaktiveerida ruuteri tulemüüri, käivitada käsklusi ja muuta seadistusi. Turvanõrkusi on ründes edukalt ära kasutatud, kuid hetkel ei ole avalikku infot nullpäeva eksploitide kohta.
Ühe turvanõrkuse – CVE-2024-52564 (CVSS skoor 7.5/10) – parandamiseks on olemas uuendatud püsivara versioon 2.1.9, ülejäänud kahe haavatavuse jaoks lubatakse turvauuendusi alates 18. detsembrist 2024 (SW).
Turvavead populaarsetes avatud lähtekoodiga masinõppe raamistikes
Küberturvalisuse analüütikud on tuvastanud mitmeid turvanõrkusi erinevates avatud lähtekoodiga raamistikes, näiteks MLflow, H2O, PyTorch ja MLeap. Turvanõrkused võivad viia koodi kaugkäituseni kasutaja seadmes ja külgliikumiseni (lateral movement) organisatsioonis.
Masinõppe mudelite kasutamisel on väga oluline teada, milliseid mudeleid kasutatakse ja rakendada vaid usaldusväärseid ja kontrollitud mudeleid (THN).
Avaldati WhatsUp Gold turvanõrkust ära kasutav eksploit
Internetis on avaldatud ründekood, mis kasutab ära Progress Software IT taristuhaldustoote WhatsUp Gold koodi kaugkäituse turvanõrkust CVE-2024-8785 (CVSS skoor 9.8/10). Haavatavus esineb NmAPI.exe protsessis ja WhatsUp Goldi versioonides alates 2023.1.0 kuni 24.0.1. Soovitame WhatsUp Goldi kasutajatel uuendada tarkvara esimesel võimalusel (BC).
Cisco hoiatab oma kliente kümme aastat vana turvavea eest
Turvaviga tähisega CVE-2014-2120 (CVSS skoor 6.1/10) mõjutab Cisco Adaptive Security Appliance’i (ASA) tarkvara ja seda on hakatud rünnete läbiviimisel ära kasutama. Cisco sõnul on ohustajad võtnud turvavea möödunud kuul sihikule ja soovitab klientidel haavatavuse leevendamiseks uuendada tarkvara kõige uuemale versioonile või lõppenud tööeaga seadmed välja vahetada (DR, SW).
Loomise kuupäev: 09.12.2024