Microsoft paikas oma toodetes 71 haavatavust, millest üks on aktiivsete rünnakute all
Microsoft parandas kokku 71 haavatavust, mille hulgas oli ka üks aktiivselt rünnatav nullpäeva turvanõrkus (CVE-2024-49138). Paigatud vigadest 16 on hinnatud kriitilise mõjuga veaks ja 30 turvavea kaudu on võimalik koodi kaugkäivitada. Turvavead jagunevad järgmiselt:
- 27 õiguste vallutuse turvanõrkust,
- 30 koodi kaugkäituse turvanõrkust,
- 7 info avaldamise (Information Disclosure) turvanõrkust,
- 5 teenustõkke turvanõrkust,
- 1 teeskluse (Spoofing) turvanõrkus.
Soovitame Microsofti toodete kasutajatel teha tarkvarauuendused esimesel võimalusel (BC, Tenable).
Ivanti hoiatab kasutajaid kriitilise turvavea eest
Turvaviga tähisega CVE-2024-11639 (CVSS-skoor 10/10) võimaldab Cloud Services Appliance’i (CSA) tarkvaras autentimisest mööda minna. Vea kaudu on võimalik ründajal saada administraatoriõigused seadmetes, milles on kasutusel Ivanti CSA versioon 5.0.2 või varasem.
Soovitame Ivanti CSA kasutajatel uuendada tarkvara esimesel võimalusel versioonile 5.0.3 (BC).
Atlassian paikas oma toodetes mitmeid turvavigu
Atlassian avaldas turvauuendused kümnele suure mõjuga turvaveale Bamboo Data Center ja Serveri, Bitbucket Data Center ja Serveri ning Confluence Data Center ja Serveri tarkvarades. Hetkel ei ole infot turvanõrkuste ärakasutamise kohta, kuid varasemalt on Atlassiani toodete turvanõrkused olnud ründajate sihtmärgiks ja Atlassian soovitab tarkvara uuendada esimesel võimalusel (SW, Atlassian).
Splunk paikas oma toodetes mitmeid turvavigu
Splunk parandas enam kui 15 haavatavust, nende hulgas kriitilise turvanõrkuse CVE-2024-53247 (CVSS skoor 8.8/10), mis võimaldab koodi kaugkäitust.
Soovitame uuendada Splunk Enterprise’i tarkvara versioonidele 9.3.2, 9.2.4 ja 9.1.7 või uuemale (SW, Splunk).
Adobe parandas oma toodetes mitmeid haavatavusi
Adobe parandas 160 turvanõrkust 16 erinevas tootes. Näiteks olid nende hulgas haavatavused tarkvarades Reader, Experience Manager, Illustrator, Photoshop ja Connect. Mitmed paigatud turvavead võimaldavad ründajatel käivitada pahaloomulist koodi.
Hetkel puudub info, et neid turvanõrkusi oleks rünnakutes ära kasutatud, kuid Adobe soovitab kõigil oma toodete kasutajatel tarkvara uuendada (SW).
Avastati tõsised turvanõrkused mitmes WordPressi pistikprogrammis
WordPressi pistikprogrammi WPForms turvanõrkuse CVE-2024-11205 (CVSS skoor 8.5/10) kaudu on võimalik küsida suvalisi Stripe’i teenuse tagasimakseid või tühistada tellimusi. WPFormsi kasutatakse erinevate WordPressi vormide loomiseks, näiteks kontakti-, tagasiside-, tellimis- ja maksevormide tegemiseks. Turvaviga mõjutab WPFormsi versioone 1.8.4 kuni 1.9.2.1 ning on paigatud versioonis 1.9.2.2.
WordPressi pistikprogrammis Hunk Companion avastati turvanõrkus CVE-2024-11972 (CVSS skoor 9.8/10), mis võimaldab autentimata ründajal paigaldada ja aktiveerida täiendavaid pistikprogramme WordPress.org repositooriumist, sh teadaolevate turvanõrkustega ja lõppenud elueaga pistikprogramme, mis võimaldavad teostada täiendavaid rünnakuid (näiteks koodi kaugkäivitus, koodisüst, tagauksed vmt).
WordPressi pistikprogrammis Woffice WordPress Theme parandati kaks turvanõrkust: õiguste vallutuse turvanõrkus CVE-2024-43153 ja autentimata konto ülevõtu turvanõrkus CVE-2024-43234. Nende turvanõrkuste kasutamine võib viia kogu lehe kompromiteerimiseni. Woffice Theme’i kasutatakse keerukamate töövoogude haldamiseks ja see pakub meeskonna ning projektihalduse funktsionaalsust.
Mõlemad turvanõrkused on parandatud versioonis 5.4.15.
Soovitame WordPressi ja mõjutatud pistikprogrammide kasutajatel uuendada tarkvara esimesel võimalusel (BC, ISM, BC, THN, SO).
Kriitiline turvaviga Apache Strutsi raamistikus
Apache Strutsi raamistikus avastati kriitiline faili üleslaadimise loogika turvanõrkus CVE-2024-53677 (CVSS skoor 9.5/10), mis võimaldas teatud juhtudel pahatahtliku faili üles laadimist ja selle kaudu koodi kaugkäivitamist.
Turvavea parandamiseks on ainus võimalus uuendada tarkvara versioonile 6.4.0 või hilisemale (TR).
Loomise kuupäev: 16.12.2024