Olulisemad turvanõrkused 2025. aasta 14. nädalal

Ivanti toodetes on avastatud kriitiline nullpäeva turvanõrkus. Apple paikas vanemate operatsioonisüsteemide aktiivselt ära kasutatud nullpäeva turvanõrkused. Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu. Apache Parqueti tarkvaras avastati kriitiline turvaviga. Canoni printerite draiverites parandati kriitiline turvanõrkus. CrushFTP turvanõrkus on sattunud rünnete sihtmärgiks. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Ivanti toodetes on avastatud kriitiline nullpäeva turvanõrkus 

Ivanti toodetes on avastatud turvaviga CVE-2025-22457 (CVSS skoor 9.0/10), mille kaudu on võimalik kaugkäivitada pahaloomulist koodi. Turvaviga on mitmes tootes: Ivanti Connect Secure, Pulse Connect Secure, Ivanti Policy Secure ja ZTA Gateways.

Kõige kriitilisem on turvanõrkus tootes Connect Secure, mille puhul on Hiinaga seotud rühmitused antud turvanõrkust alates märtsi keskpaigast ära kasutanud.

Erinevate toodete mõjutatud ja parandatud versioonidest annab ülevaate järgmine tabel:

Toote nimi Mõjutatud versioonid Parandatud versioon Uuenduse kättesaadavus

Ivanti Connect Secure

22.7R2.5 ja varasemad

22.7R2.6

Avaldatud 11.04.2025, leitav Ivanti portaalist

Pulse Connect Secure (toote eluiga lõppes 31.12.2024)

9.1R18.9 ja varasemad

Toote tugi on lõppenud, toetatud tootele üle minekuks tuleb Ivantiga ühendust võtta.

Ivanti Policy Secure

22.7R1.3 ja varasemad

22.7R1.4

Avaldatakse 21.04

ZTA Gateways

22.8R2 ja varasemad

22.8R2.2

Avaldatakse 19.04

Soovitame Ivanti kasutajatel paigaldada turvauuendused esimesel võimalusel ja vältida lõppenud elueaga toote kasutamist (BC, Ivanti).

Apple paikas vanemate operatsioonisüsteemide aktiivselt ära kasutatud nullpäeva turvanõrkused

Apple paikas kolm haavatavust tähistega CVE-2025-24085 (CVSS skoor 7.8/10), CVE-2025-24200 (CVSS skoor 6.1/10) ja CVE-2025-24201 (CVSS skoor 7.1/10), mis mõjutavad vanemaid Apple'i seadmeid.

Lisaks avaldati ka uued tarkvaraversioonid iOS 18.4, iPadOS 18.4, macOS Sequoia 15.4, tvOS 18.4, visionOS 2.4 ja Safari 18.4, milles kokku paigati mitusada turvaviga.

Soovitame kõigil Apple’i seadmete kasutajatel tarkvara uuendada esimesel võimalusel (BC, SW, HN).

Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu

Google avaldas Chrome’i uue versiooni 135.0.7049.41/42 (Windows ja macOS) ja 135.0.7049.52 (Linux), milles on paigatud 14 turvanõrkust.

Mozilla avaldas Firefoxi versiooni 137, kus on parandatud 8 turvaviga. Lisaks avaldati turvapaigad tarkvaradele Firefox ESR 128.9, Firefox ESR 115.22, Thunderbird 137 ja Thunderbird ESR 128.9. 

Soovitame nii Firefoxi kui ka Chrome’i veebilehitsejaid uuendada esimesel võimalusel (SW).

Apache Parqueti tarkvaras avastati kriitiline turvaviga

Apache Parqueti tarkvaras parandati kriitiline koodi kaugkäitust võimaldav turvanõrkus tähisega CVE-2025-30065, mis hinnati maksimaalse CVSS skooriga 10/10. Turvavea kaudu on võimalik koodi kaugkäivitada ja saada ligipääs ohvri süsteemidele. Turvaviga mõjutab kõiki Apache Parqueti versioone kuni 1.15.0 (kaasa arvatud).

Apache Parquet on avatud lähtekoodiga veerule orienteeritud andmefaili vorming, mida kasutavad mitmed suured ettevõtted nagu Netflix, Uber, Airbnb ja LinkedIn.

Soovitame Apache Parqueti tarkvara kasutajatel uuendada tarkvara versioonile 1.15.1 (BC).

Canoni printerite draiverites parandati kriitiline turvanõrkus

Microsoft’s Offensive Research and Security Engineering (MORSE) meeskond avastas Canoni printerite driverites kriitilise mäluhaldusega seotud (out-of-bounds write) turvanõrkuse CVE-2025-1268 (CVSS skoor 9.4/10).

Viga esineb draiverites, mis on mõeldud tööstuslikele printeritele, kontori/väikekontori multifunktsionaalsetele printeritele ja laserprinteritele.

Mõjutatud tooted on näiteks Generic Plus PCL6, UFR II, LIPS4, LIPSXL ja PS printerite draivereid versiooniga 3.12 ja varasemad. 

Soovitame Canoni printerite kasutajatel kontrollida Canoni ametlikult veebilehelt uute draiverite olemasolu ja vajadusel uuendada tarkvara (SW).

CrushFTP turvanõrkus on sattunud rünnete sihtmärgiks

Ründajad on võtnud sihikule CrushFTP haavatavuse tähisega CVE-2025-2825 (CVSS skoor 9.8/10), mis võimaldab autentimisest mööda minna. Haavatavusele on avaldatud kontseptsiooni tõendus. Turvaviga mõjutab CrushFTP versioone 10.0.0 kuni 10.8.3 ja 11.0.0. 

Ettevõte kutsub oma kliente üles tarkvara uuendama või ajutise lahendusena piirama ligipääsu võrgust (SA, BC).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi mitmed aktiivselt ära kasutatavad turvanõrkused. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-22457 (CVSS skoor 9.0/10) Ivanti Connect Secure, Policy Secure ja ZTA Gateways puhvri ületäitumise (Stack-Based Buffer Overflow) turvanõrkus;
  • CVE-2025-24813 (CVSS skoor 9.8/10) Apache Tomcat samaväärse tee (Path Equivalence) turvanõrkus;
  • CVE-2024-20439 (CVSS skoor 9.8/10) Cisco Smart Licensing Utility staatilise mandaadi (Static Credential) turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiab siit!

Vanemad blogipostitused (2014–2024) leiab veebiarhiivist.

Loomise kuupäev: 07.04.2025

open graph image