Olulisemad turvanõrkused 2024. aasta 51. nädalal

Fortinet parandas kriitilise turvanõrkuse Fortinet Wireless Manageri tarkvaras. Fortinet parandas tõsise turvanõrkuse FortiManageri ja FortiAnalyzeri tarkvarades. Google avaldas uue Chrome’i versiooni. Enam kui 25 000 SonicWalli SSLVPN seadme on haavatavad kriitilistele turvanõrkustele. BeyondTrust parandas kriitilise turvanõrkuse turvalise kaugjuurdepääsu lahendustes. Windowsi kerneli turvaviga kasutatakse ära rünnete läbiviimisel. Apache Strutsi turvanõrkus on aktiivsete rünnakute all.

Fortinet parandas kriitilise turvanõrkuse Fortinet Wireless Manageri tarkvaras

Fortinet avalikustas Fortinet Wireless Manageri (FortiWLM) kriitilise haavatavuse CVE-2023-34990 (CVSS skoor 9.8/10), mis võimaldab ründajatel kaugteel seadmeid üle võtta, käivitades pahaloomulist koodi või käsklusi spetsiaalselt loodud veebipäringute kaudu. Viga mõjutab FortiWLMi versioone 8.6.0 kuni 8.6.5 ja 8.5.0 kuni 8.5.4 ning on paigatud versioonides 8.6.6 ja 8.5.5.  Kõigil FortiWLMi kasutajatel soovitatakse turvauuendused rakendada esimesel võimalusel (BC, DR)

Fortinet parandas tõsise turvanõrkuse FortiManageri ja FortiAnalyzeri tarkvarades

Fortinet parandas tõsise mälu järelkasutuse turvanõrkuse CVE-2021-32589 (CVSS skoor 7.7/10), mille kaudu saab autentimata ründaja kaugteel käivitada mittelubatud koodi juurkasutaja õigustes, saates päringuid sihitud seadme fgfm porti.  Soovitame mõjutatud FortiManageri ja FortiAnalyzeri kasutajatel tarkvara uuendada esimesel võimalusel, täpsem info toodud viidatud veebilehtedel (CVE, FN).

Sophos Firewallis parandati koodi kaugkäitust võimaldav turvanõrkus

Sophos parandas tulemüüritootes mitu kriitilist turvanõrkust (CVE-2024-12729, CVE-2024-12728, CVE-2024-12729), mis võimaldasid autentimata ründajal teha SQL-süsti, koodi kaugkäitust ja saada SSH ligipääs seadmetesse. Need turvanõrkused mõjutavad Sophos Firewall versiooni 21.0 GA (21.0.0) ja vanemad. Sophos on välja andnud ajutised kiirpaigad, mis paigaldatakse automaatselt kuid soovitame siiski kontrollida ja vajadusel paigaldada need käsitsi. Püsivad parandused on lisatud järgmisesse püsivara versiooni (BC).

Google avaldas uue Chrome’i versiooni

Google avaldas Chrome’i versiooni 131.0.6778.204 Windowsi, Maci ja Linuxi seadmetele, milles on paigatud viis turvaviga. Parandatud turvanõrkuste seas on neli suure mõjuga mälu ohutuse haavatavust. Ettevõtte ei maininud, kas haavatavusi on rünnete läbiviimisel ära kasutatud (SW).

Enam kui 25 000 SonicWalli SSLVPN seadme on haavatavad kriitilistele turvanõrkustele

Haavatavad SonicWalli SSLVPN seadmed on internetist kättesaadavad, seal hulgas 20 000 seadet, mis kasutavad lõppenud tööeaga SonicOS/OSX püsivara versiooni, millel ei ole enam tootjapoolset tuge. SonicWalli VPNi seadmed ja neis olevad turvaaugud on olnud mitmete lunavararühmituste sihtmärgiks, et saada ettevõtte võrgule esmane juurdepääs. Soovitame esimesel võimalusel uuendada SonicWalli SSLVPN seadmete tarkvara ja välja vahetada lõppenud tööeaga seadmed, millele tootja enam turvauuendusi ei väljasta (BC).

BeyondTrust parandas kriitilise turvanõrkuse turvalise kaugjuurdepääsu lahendustes

BeyondTrust parandas kriitilise käsusüsti turvanõrkuse CVE-2024-12356 (9.8/10) oma toodetes Privileged Remote Access (PRA) and Remote Support (RS) versioonides kuni v24.3.1.

Parandatud versioonid on järgmised: 

  • Privileged Remote Access (PRA) PRA patch BT24-10-ONPREM1 või BT24-10-ONPREM2 sõltuvalt PRA versioonist 
  • Remote Support (RS)RS patch BT24-10-ONPREM1 või BT24-10-ONPREM2 sõltuvalt RS versioonist

​​​Kõigil BeyondTrusti mõjutatud toodete kasutajatel, kellel ei ole seadistatud tarkvara automaatne uuendamine, soovitatakse uuendada tarkvara esimesel võimalusel (HNS).

Windowsi kerneli turvaviga kasutatakse ära rünnete läbiviimisel

CISA hoiatas USA valitsusasutusi, et nad kaitseksid oma süsteeme Windowsi kerneli turvavea vastu sihitud rünnete eest. Turvaviga tähisega CVE-2024-35250 (CVSS skoor 7.8/10) võimaldab ründajal saada süsteemitaseme õigused ja see on parandatud juunikuus (BC).

Apache Strutsi turvanõrkus on aktiivsete rünnakute all

Eelmise nädala blogipostituses kirjutasime, et Apache Strutsi tarkvaras leiti kriitiline turvanõrkus CVE-2024-53677 (CVSS skoor 9.5/10), mis võimaldas teatud juhtudel pahatahtliku faili üles laadimist ja selle kaudu koodi kaugkäivitamist. Turvanõrkust ära kasutav ründekood on internetist avalikult leitav ja seda kasutatakse rünnakutes.

Soovitame Apache Strutsi kasutajatel tarkvara uuendada esimesel võimalusel versioonile 6.4.0 ja võtta kasutusele uue failide üles laadimise mehhanismi (new file upload mechanism) vastavalt Apache Strutsi juhistele (BC).

Loomise kuupäev: 23.12.2024

open graph image