Moxa paikas PT-seeria switchidel kriitilise turvanõrkuse
Tööstuslike võrguseadmete tootja Moxa parandas PT seeria switchide püsivaras autentimisest möödumist võimaldava turvanõrkuse CVE-2024-12297 (CVSS skoor 9.2/10).
Turvanõrkus mõjutab järgmisi püsivara versioone:
- PT-508 seeria (3.8 ja varasemad);
- PT-510 seeria (3.8 ja varasemad);
- PT-7528 seeria (5.0 ja varasemad);
- PT-7728 seeria (3.9 ja varasemad);
- PT-7828 seeria (4.0 ja varasemad);
- PT-G503 seeria (5.3 ja varasemad);
- PT-G510 seeria (6.5 ja varasemad);
- PT-G7728 seeria (6.5 ja varasemad);
- PT-G7828 seeria (6.5 ja varasemad).
Soovitame mõjutatud Moxa seadmete kasutajatel uuendada seadmete püsivara esimesel võimalusel (THN).
Microsoft paikas 57 turvaviga, nende hulgas ka mitu nullpäeva turvanõrkust
Microsoft parandas kokku 57 haavatavust, mille hulgas oli seitse nullpäeva turvanõrkust. Ettevõtte sõnul on kuut neist õnnestunud rünnetes kuritarvitada ja sama paljud turvanõrkused on hinnatud ka kriitilisteks.
- Paigatud turvavead jagunevad järgmiselt:
- 23 õiguste vallutuse turvanõrkust;
- 3 turbevahendist möödumise turvanõrkust;
- 23 koodi kaugkäivitamise turvanõrkust;
- 4 info avaldamise (Information Disclosure) turvanõrkust;
- 1 teenustõkke turvanõrkus;
- 3 teeskluse (Spoofing) turvanõrkust
Soovitame Microsofti toodete kasutajatel paigaldada turvauuendused esimesel võimalusel (BC, MS).
Cisco parandas kümme turvaviga tootes Cisco IOS XR
Cisco avaldas tarkvarale Cisco IOS XR turvauuendused, millega paigati kümme turvaviga. Parandatud on mitmeid tõsiseid haavatavusi, näiteks teenusetõkestuse turvanõrkus CVE-2025-20115 (CVSS skoor 8.6/10), mis võimaldab ründajatel ummistada Border Gateway Protocoli (BGP) protsessi IOS XR ruuterites ühe BGP uuenduse sõnumiga.
Soovitame kõigil Cisco IOS XR tarkvara kasutajatel paigaldada turvauuendused esimesel võimalusel (CISCO, BC).
Adobe paikas oma toodetes 35 haavatavust
Adobe avaldas turvauuendused 35 haavatavusele, millest osa võivad kaasa tuua koodi kaugkäivitamise. Turvavead mõjutavad tarkvarasid Adobe Acrobat ja Reader, InDesign, Substance 3D Sampler, Substance 3D Painter, Substance 3D Designer ja Substance 3D Modeler.
Soovitame kõigil Adobe toodete kasutajatel tarkvara uuendada (SW).
Fortinet paikas 18 turvanõrkust
Turvavead mõjutavad Fortineti tarkvarasid FortiOS, FortiProxy, FortiPAM, FortiSRA, FortiAnalyzer, FortiManager, FortiAnalyzer-BigData, FortiSandbox, FortiNDR, FortiWeb, FortiSIEM ja FortiADC. Mitmed paigatud vead on hinnatud tõsisteks ja võivad kaasa tuua pahaloomulise koodi käivitamise.
Ettevõtte sõnul ei ole haavatavusi õnnestunud veel ära kasutada, kuid soovitame Forti toodete kasutajatel uuendada tarkvara uusimale versioonile (SW).
Eksperdid hoiatavad kriitilise PHP turvanõrkuse ärakasutamise eest
GreyNoise'i teadlased hoiatavad, et PHP kriitilist koodi kaugkäivitamist võimaldavat turvanõrkust CVE-2024-4577 (CVSS skoor 9.8/10) on hakatud laialdaselt ära kasutama. Turvaviga saab kuritarvitada Windowsi serverites, kus kasutatakse Apache’i ja PHP-CGI-d. PHP rakenduses ei arvestatud 'Best-Fit' käitumisega, mis juhib Unicode’i tähemärkide teisendamist lähimateks sobivateks ANSI tähemärkideks. See võimaldas ründajal sisestada spetsiifilisi märgijadasid, mida PHP-CGI tõlgendas peale teisendamist PHP suvanditena.
Konkreetne turvaviga on parandatud juba 6. juunil 2024 avaldatud PHP versioonides 8.1.29, 8.2.20 ja 8.3.8, kuid pärast seda on avaldatud veel mitmeid uusi versioone turvapaikadega erinevatele haavatavustele. Viimased neist on 13. märtsil 2025 avaldatud 8.1.32, 8.2.28 ja 8.3.19. Soovitame uuendada PHP installatsioonid esimesel võimalusel uusimale versioonile (SA, SW).
Apple parandas rünnakutes ära kasutatud nullpäeva turvanõrkuse
Apple paikas turvanõrkuse tähisega CVE-2025-24201 (CVSS skoor 8.8/10) Apple WebKiti komponendis, mida kasutab Apple’i veebibrauser Safari. Turvaviga mõjutab erinevaid Apple’i seadmeid: Mac, iPhone, iPad ja Apple Vision Pro. Viga on paigatud iOSi versioonis 18.3.2, iPadOSi versioonis 18.3.2, macOS Sequoia versioonis 15.3.2, visionOSi versioonis 2.3.2 ja Safari versioonis 18.3.1.
Turvanõrkust on ära kasutatud keerulistes sihitud rünnakutes ja tegu on kolmanda nullpäeva turvanõrkusega Apple’i toodetes 2025. aastal.
Soovitame Apple’i toodete kasutajatel uuendada tarkvara esimesel võimalusel (BC).
GitLab parandas oma toodetes mitmeid turvanõrkusi
GitLab parandas üheksa turvanõrkust, sealhulgas kaks kriitilist autentimisest möödumise haavatavust tarkvarades Community Edition (CE) and Enterprise Edition (EE). Kriitilised autentimisest möödumise turvanõrkused CVE-2025-25291 ja CVE-2025-25292 olid teegis ruby-saml, mida GitLab kasutab kui SAML SSO on lubatud instantsi või grupi tasemel.
Turvavead on parandatud GitLab CE/EE versioonides 17.7.7, 17.8.5, ja 17.9.2.
Soovitame GitLab CE/EE kasutajatel uuendada tarkvara uusimale võimalikule versioonile (SA).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed aktiivselt kuritarvitatavad turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-24201 (CVSS skoor 8.8/10) – Apple Multiple Products WebKiti Out-of-Bounds kirjutamise turvanõrkus;
- CVE-2025-21590 (CVSS skoor 4.4/10) – Juniper Junos OSi ebaõige isoleerimise või lahterdamise turvanõrkus;
- CVE-2025-24983 (CVSS skoor 7.0/10) – Microsoft Windows Win32k mälu järelkasutuse turvanõrkus;
- CVE-2025-24984 (CVSS skoor 4.6/10) – Microsoft Windows NTFSi andmete paljastuse turvanõrkus;
- CVE-2025-24985 (CVSS skoor 7.8/10) – Microsoft Windows Fast FATi failisüsteemi draiveri täisarvu ületäitumise (File System Driver Integer Overflow) turvanõrkus;
- CVE-2025-24991 (CVSS skoor 5.5/10) Microsoft Windows NTFS Out-Of-Bounds lugemise turvanõrkus;
- CVE-2025-24993 (CVSS skoor 7.8/10) – Microsoft Windows NTFSi kuhjapõhine puhvri ületäitumise (Heap-Based Buffer Overflow) turvanõrkus;
- CVE-2025-26633 (CVSS skoor 7.0/10) – Microsoft Windows Management Console’i (MMC) ebaõige neutraliseerimise (Improper Neutralization) turvanõrkus;
- CVE-2025-25181 (CVSS skoor 5.8/10) – Advantive VeraCore’i käsusüsti turvanõrkus;
- CVE-2024-57968 (CVSS skoor 9.9/10) – Advantive VeraCore’i piiramata faili üleslaadimise turvanõrkus;
- CVE-2024-13159 (CVSS skoor 9.8/10) – Ivanti Endpoint Manageri (EPM) absoluutse katalgoogihüppe (Absolute Path Traversal) turvanõrkus, millest kirjutasime 3. nädala turvanõrkuste ülevaates;
- CVE-2024-13160 (CVSS skoor 9.8/10) – Ivanti Endpoint Manageri (EPM) absoluutse katalgoogihüppe (Absolute Path Traversal) turvanõrkus, millest kirjutasime 3. nädala turvanõrkuste ülevaates;
- CVE-2024-13161 (CVSS skoor 9.8/10) – Ivanti Endpoint Manageri (EPM) absoluutse katalgoogihüppe (Absolute Path Traversal) turvanõrkus, millest kirjutasime 3. nädala turvanõrkuste ülevaates;
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Selle artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiab siit!
Loomise kuupäev: 17.03.2025