Olulisemad turvanõrkused 2024. aasta 52. nädalal

Palo Alto Networks paikas PAN-OSi kriitilise turvanõrkuse. Apatche Foundation paikas turvanõrkusi tarkvarades Tomcat ja Traffic Control. Ruijie Networksi pilvlahenduse turvavead paljastavad 50 000 seadet kaugrünnakutele. Parandati mitmed turvanõrkused WordPressi pistikprogrammides WPLMS ja VibeBP. Adobe ColdFusioni tarkvaras parandati tõsine turvanõrkus. Uus botnet kasutab ära vanu turvanõrkusi võrgus asuvates videosalvestites ja TP-Linki ning Teltonika ruuterites. Vähemalt 16 Google Chrome'i laiendust häkitud.

Palo Alto Networks paikas PAN-OSi kriitilise turvanõrkuse

Palo Alto Networks pakutavas PAN-OSis avastati kriitiline turvanõrkus CVE-2024-3393 (CVSS skoor 8.7/10), mis võimaldab tekitada seadmes teenusetõkestuse seisundi. Turvanõrkus on PAN-OSi versioonides  10.X ja 11.X ja Prisma Access kasutatavas PAN-OSi versioonides 10.2.8 kuni 11.2.3 ja turvanõrkuse ära kasutamise eelduseks on aktiveeritud funktsionaalsus DNS Security logging. Turvanõrkus on parandatud PAN-OSi versioonides 10.1.14-h8, PAN-OS 10.2.10-h12, PAN-OS 11.1.5, PAN-OS 11.2.3 ja kõigis hilisemates. Soovitame paigaldada turvapaikadega PAN-OSi versiooni (SA).

Apatche Foundation paikas turvanõrkusi tarkvarades Tomcat ja Traffic Control

Apache parandas Tomcati veebiserveri tarkvaras turvanõrkuse CVE-2024-56337, mis võimaldas koodi kaugkäitust. Lisaks turvauuenduste paigaldamisele tuleks Tomcati veebiserverit ka täiendavalt seadistada, täpsem info on toodud BC artiklis.

Apache parandas tarkvaras Traffic Control kriitilise SQL-süsti turvanõrkuse CVE-2024-45387 (CVSS skoor 9.9/10). Turvaviga esineb Traffic Control versioonides 8.0.0 kuni 8.0.1 ja on parandatud versioonis 8.0.2.

Soovitame Apache'i tarkvara kasutajatel paigaldada viimased uuendused (BC, THN).

Ruijie Networksi pilvlahenduse turvavead paljastavad 50 000 seadet kaugrünnakutele

Ruijie Networks pilvlahendusplatvormis parandati 10 turvanõrkust, neist 3 kriitilist. Turvavead mõjutavad nii Reyee platvormi kui Reyee OSi võrguseadmeid. Turvanõrkuste ära kasutamine võimaldab ründajal saada täieliku kontrolli võrguseadmete üle. Turvavead on Ruijie Reyee OSi versioonides alates 2.206.x ja parandatud versioonis 2.320.x (THN).

Parandati mitmed turvanõrkused WordPressi pistikprogrammides WPLMS ja VibeBP

Avastati mitmeid turvanõrkusi VibeThemesi arendatud WordPressi pistikprogrammides WPLMS ja VibeBP. WPLMS on õppimise haldamise pistikprogramm ja VibeBP kujundusprogramm.

Parandatud turvanõrkused võimaldavad autentimata kaugründajal laadida serverisse suvalisi faile, käivitada oma koodi, vallutada administraatori taseme õigused ja teha SQL süsti. Vead on parandatud alates WPLMSi versioonist 1.9.9.5.3 ja alates VibeBP versioonist 1.9.9.7.7.

Soovitame uuendada WordPressi pistikprogrammid uusimale võimalikule versioonile (BC).

Adobe ColdFusioni tarkvaras parandati tõsine turvanõrkus

Adobe parandas tõsise kataloogihüppe turvanõrkuse CVE-2024-53961 (CVSS skoor 7.4/10), millele on olemas ründekoodi prototüüp. Turvanõrkus esineb ColdFusioni versioonides 2023.11, 2021.17 ja varasemad. Parandused on tehtud versioonides 2023.12 ja 2021.18. Soovitame uuendada Adobe ColdFusioni tarkvara esimesel võimalusel (BC).

Uus botnet kasutab ära vanu turvanõrkusi võrgus asuvates videosalvestites ja TP-Linki ning Teltonika ruuterites

Uus Mirai pahavaral baseeruv botnet kasutab ära vanu turvanõrkusi videosalvestuse seadmetel DigiEver DS-2105 Pro, TP-Linki ruuteritel (turvanõrkus CVE-2023-1389) ja Teltonika RUT9XX ruuteritel (turvanõrkus CVE-2018-17532).

Soovitame regulaarselt uuendada kõigi võrgus olevate seadmete tarkvara või seadmed võrgust eemaldada (BC).

Vähemalt 16 Google Chrome'i laiendust häkitud

Vähemalt 16 Google Chrome'i laiendust on häkitud, pannes lekkeohtu üle 600 000 kasutaja andmed. Tegu on laiema andmepüügikampaaniaga Chrome'i laienduste avaldajatele, et saada kätte Chrome Web Store'i kasutajamandaadid ja laadida üles ründekoodiga versioon Chrome'i laiendusest (THN).

Loomise kuupäev: 30.12.2024

open graph image