Palo Alto Networks paikas PAN-OSi kriitilise turvanõrkuse
Palo Alto Networks pakutavas PAN-OSis avastati kriitiline turvanõrkus CVE-2024-3393 (CVSS skoor 8.7/10), mis võimaldab tekitada seadmes teenusetõkestuse seisundi. Turvanõrkus on PAN-OSi versioonides 10.X ja 11.X ja Prisma Access kasutatavas PAN-OSi versioonides 10.2.8 kuni 11.2.3 ja turvanõrkuse ära kasutamise eelduseks on aktiveeritud funktsionaalsus DNS Security logging. Turvanõrkus on parandatud PAN-OSi versioonides 10.1.14-h8, PAN-OS 10.2.10-h12, PAN-OS 11.1.5, PAN-OS 11.2.3 ja kõigis hilisemates. Soovitame paigaldada turvapaikadega PAN-OSi versiooni (SA).
Apatche Foundation paikas turvanõrkusi tarkvarades Tomcat ja Traffic Control
Apache parandas Tomcati veebiserveri tarkvaras turvanõrkuse CVE-2024-56337, mis võimaldas koodi kaugkäitust. Lisaks turvauuenduste paigaldamisele tuleks Tomcati veebiserverit ka täiendavalt seadistada, täpsem info on toodud BC artiklis.
Apache parandas tarkvaras Traffic Control kriitilise SQL-süsti turvanõrkuse CVE-2024-45387 (CVSS skoor 9.9/10). Turvaviga esineb Traffic Control versioonides 8.0.0 kuni 8.0.1 ja on parandatud versioonis 8.0.2.
Soovitame Apache'i tarkvara kasutajatel paigaldada viimased uuendused (BC, THN).
Ruijie Networksi pilvlahenduse turvavead paljastavad 50 000 seadet kaugrünnakutele
Ruijie Networks pilvlahendusplatvormis parandati 10 turvanõrkust, neist 3 kriitilist. Turvavead mõjutavad nii Reyee platvormi kui Reyee OSi võrguseadmeid. Turvanõrkuste ära kasutamine võimaldab ründajal saada täieliku kontrolli võrguseadmete üle. Turvavead on Ruijie Reyee OSi versioonides alates 2.206.x ja parandatud versioonis 2.320.x (THN).
Parandati mitmed turvanõrkused WordPressi pistikprogrammides WPLMS ja VibeBP
Avastati mitmeid turvanõrkusi VibeThemesi arendatud WordPressi pistikprogrammides WPLMS ja VibeBP. WPLMS on õppimise haldamise pistikprogramm ja VibeBP kujundusprogramm.
Parandatud turvanõrkused võimaldavad autentimata kaugründajal laadida serverisse suvalisi faile, käivitada oma koodi, vallutada administraatori taseme õigused ja teha SQL süsti. Vead on parandatud alates WPLMSi versioonist 1.9.9.5.3 ja alates VibeBP versioonist 1.9.9.7.7.
Soovitame uuendada WordPressi pistikprogrammid uusimale võimalikule versioonile (BC).
Adobe ColdFusioni tarkvaras parandati tõsine turvanõrkus
Adobe parandas tõsise kataloogihüppe turvanõrkuse CVE-2024-53961 (CVSS skoor 7.4/10), millele on olemas ründekoodi prototüüp. Turvanõrkus esineb ColdFusioni versioonides 2023.11, 2021.17 ja varasemad. Parandused on tehtud versioonides 2023.12 ja 2021.18. Soovitame uuendada Adobe ColdFusioni tarkvara esimesel võimalusel (BC).
Uus botnet kasutab ära vanu turvanõrkusi võrgus asuvates videosalvestites ja TP-Linki ning Teltonika ruuterites
Uus Mirai pahavaral baseeruv botnet kasutab ära vanu turvanõrkusi videosalvestuse seadmetel DigiEver DS-2105 Pro, TP-Linki ruuteritel (turvanõrkus CVE-2023-1389) ja Teltonika RUT9XX ruuteritel (turvanõrkus CVE-2018-17532).
Soovitame regulaarselt uuendada kõigi võrgus olevate seadmete tarkvara või seadmed võrgust eemaldada (BC).
Vähemalt 16 Google Chrome'i laiendust häkitud
Vähemalt 16 Google Chrome'i laiendust on häkitud, pannes lekkeohtu üle 600 000 kasutaja andmed. Tegu on laiema andmepüügikampaaniaga Chrome'i laienduste avaldajatele, et saada kätte Chrome Web Store'i kasutajamandaadid ja laadida üles ründekoodiga versioon Chrome'i laiendusest (THN).
Loomise kuupäev: 30.12.2024