Nagios Log Serveris parandati kolm kriitilist turvanõrkust
Nagios parandas Log Serveri tootes kolm kriitilist turvanõrkust. Esimene on skriptisüsti haavatavus, mis võimaldab tavakasutajal sisestada pahatahtliku JavaScripti oma profiili e-posti väljale ja saavutada sellega administraatoriõigused. Teine turvanõrkus annab mitte-administraatorile võimaluse API kaudu peatada Elasticsearchi teenuse. Kolmas turvanõrkus võimaldab madala taseme kasutajal (vaid lugemisõigus API kaudu) saada kätte kõigi kasutajate API võtmed, sealhulgas administraatorite omad, mis võib viia kogu süsteemi ülevõtmiseni. Kahele turvanõrkusele kolmest on internetis leitav ründekoodi kontseptsiooni tõestus (PoC).
Turvanõrkused on parandatud versioonides 2024R2 (avaldatud 19.03.2025) ja 2024R1.3.2 avaldatud 09.04.2025).
Soovitame Nagios Log Serveri kasutajatel uuendada tarkvara esimesel võimalusel (HNS).
Apple paikas kaks nullpäeva turvanõrkust, mida kasutati ära sihitud iPhone'i rünnetes
Apple on välja andnud erakorralise turvauuenduse, millega parandatakse kaks 0-päeva turvanõrkust, mida on ära kasutatud sihitud rünnakutes.
Mälusaaste turvanõrkus CVE-2025-31200 (CVSS skoor 7.5/10) CoreAudios võimaldab ründajal spetsiaalse meediafaili kaudu käivitada seadmes endale sobivat koodi. Teine, suvalise lugemise-kirjutamise turvanõrkus CVE-2025-31201 (CVSS skoor 6.8/10) RPACis võimaldab aga ründajal mööda minna iOSi mälu turvafunktsioonist Pointer Authentication (PAC). Sellest turvaveast on mõjutatud erinevaid Apple seadmeid, kuhu on paigaldatud iOS, macOS, tvOS, iPadOS või visionOS-i.
Mõlemad haavatavused on paigatud versioonides iOS 18.4.1, iPadOS 18.4.1, tvOS 18.4.1, macOS Sequoia 15.4.1 ja visionOS 2.4.1.
Soovitame Apple toodete kasutajatel uuendada tarkvara esimesel võimalusel (BC, THN).
Atlassian parandas turvavigu erinevates toodetes
Atlassian parandas seitse turvaviga Bamboo, Confluence’i, Jira ja Jira Service Managementi sisemajutuseks mõeldud Data Center and Serveri versioonides. Parandatud turvavead võimaldavad viia serveri teenustõkestuse olukorda või tekitada XMLi välisolemrünnet (XML External Entity Injection).
Soovitame Atlassiani toodete sisemajutuses olevate versioonide kasutajatel uuendada tarkvara uusimale versioonile (AS).
ASUS hoiatab kriitilise autentimisvea eest AiCloudi toega ruuterites
ASUSe AICloudi võimaldavatel ruuteritel parandati autentimisest möödumise turvanõrkus CVE-2025-2492 (CVSS skoor 9.2/10), mida saab internetist ära kasutada spetsiaalse päringu abil.
Avaldamise hetkel ei ole infot, et antud turvanõrkust oleks rünnakutes ära kasutatud, kuid ASUSe ruuterid on sage rünnakute sihtmärk. Soovitame uuendada mõjutatud seadmete püsivara esimesel võimalusel (BC).
Erlang/OTP SSH kriitiline turvanõrkus lubab koodi kaugkäitust autentimata
Erlang/OTP SSHs parandati kriitiline turvanõrkus CVE-2025-32433 (CVSS skoor 10/10), mis võimaldab autentimata kaugründajal käivitada haavatavas seadmes suvalist koodi. Turvanõrkuse põhjustab viga SSH protokolli sõnumite töötlemises, mis võimaldab saata enne autentimist ründajale ühendusprotokolli sõnumeid. Turvaviga on parandatud versioonides 25.3.2.10 and 26.2.4.
Soovitame Erlang/OTP SSH kasutajatel uuendada tarkvara esimesel võimalusel (BC).
Cisco parandas turvavigu Webex Appis, Secure Network Analyticsis ja Nexus Dashboardis
Cisco Webex Appis parandati koodi kaugkäitust võimaldav turvaviga CVE-2025-20236 (CVSS skoor 8.8/10). See haavatavus esineb Cisco Webex Appi URLi parseris, mille kaudu on võimalik koodi kaugkäivitada. Cisco Secure Network Analyticsis parandati õiguste hõive turvanõrkus CVE-2025-20178 (CVSS skoor 6.0/10) ja Cisco Nexus Dashboardis paigati LDAP kasutajanimede loetlemise (username enumeration) turvanõrkus CVE-2025-20150 (CVSS skoor 5.3/10).
Soovitame mõjutatud Cisco toodete kasutajatel paigaldada tarkvarauuendused (BC, CISCO, CISCO, CISCO).
Apache Rolleri kriitiline turvaviga võimaldab säilitada juurdepääsu ka pärast parooli muutmist
Blogimisserveri tarkvaras Apache Roller parandati turvavnõrkus CVE-2025-24859 (CVSS skoor10/10), mis võimaldab ründajal säilitada juurdepääsu isegi pärast parooli vahetamist. Probleem seisneb versioonihalduses, kus aktiivseid kasutaja seansse ei muudeta korrektselt kehtetuks pärast parooli muutmist. Turvanõrkus esineb versioonides kuni 6.1.4 ja on parandatud versioonis 6.1.5.
Soovitame Apache Rolleri kasutajatel uuendada tarkvara esimesel võimalusel (SA).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed aktiivselt kuritarvitatavad haavatavused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted võrgust eemaldatud.
- CVE-2025-31200 (CVSS skoor 7.5/10) Apple’i erinevate toodete mälusaaste turvanõrkus;
- CVE-2025-31201 (CVSS skoor 6.8/10) Apple’i erinevate toodete suvalise lugemise ja kirjutamise turvanõrkus;
- CVE-2025-24054 (CVSS skoor 6.5/10) Microsoft Windows NTLMi Hash Disclosure Spoofing turvanõrkus;
- CVE-2021-20035 (CVSS skoor 6.5/10) SonicWall SMA100 Appliances Osi käsusüsti turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 21.04.2025