Olulisemad turvanõrkused 2025. aasta 17. nädalal

Mitmed Cisco tooted on haavatavad kriitilisele turvanõrkusele. Kriitiline Commvault Command Centeri haavatavus võimaldab ründajatel kaugelt koodi käivitada. ASUS parandas kriitilise turvanõrkuse, mis võimaldas serverite kompromiteerimist. SAP NetWeaveri kriitilist RCE turvanõrkust kasutatakse rünnakutes. Kahte Craft CMSi kriitilist turvaviga kasutati ära andmete varastamiseks.

Mitmed Cisco tooted on haavatavad kriitilisele turvanõrkusele

Kirjutasime eelmise ehk 16. nädala blogipostituses, et Erlang/OTP SSH kriitiline turvanõrkus CVE-2025-32433 (CVSS skoor 10/10) võimaldab autentimata kasutajal koodi kaugkäitust. Antud komponent on kasutuses mitmetes Cisco tootesarjades, mis teeb ka need haavatavaks. Cisco on analüüsimas ja töötamas välja turvauuendusi mõjutatud toodetele.

Hetkel teadaolevalt on mõjutatud järgmised tooted:

  • Network Application, Service, and Acceleration

    • ConfD, ConfD Basic1
  • Network Management and Provisioning

    • Network Services Orchestrator (NSO)1    
    • Smart PHY        
  • Routing and Switching - Enterprise and Service Provider

    •  Intelligent Node Manager        
    • Ultra Cloud Core - Subscriber Microservices Infrastructure    

Tooted, mille osas on hetkel käimas uurimine:

  • Network Application, Service, and Acceleration

    • Wide Area Application Services (WAAS) Software
  • Network Management and Provisioning

    • FindIT Network Management Software
    • Virtualized Infrastructure Manager
    • WAE Automation
  • Routing and Switching - Enterprise and Service Provider

    • ASR 5000 Series Software (StarOS); Ultra Packet Core
    • Catalyst Center, formerly DNA Center
    • Meraki Products
    • Ultra Cloud Core - Policy Control Function
  • Routing and Switching - Small Business

    • Business Dashboard
    • Small Business RV Series Routers
  • Unified Computing

    • Enterprise NFV Infrastructure Software (NFVIS)

Soovitame mõjutatud Cisco toodete kasutajatel jälgida tootja infot ja paigaldada avaldatavad turvauuendused esimesel võimalusel (CISCO).

ASUS parandas kriitilise turvanõrkuse, mis võimaldas serverite kompromiteerimist

ASUS parandas emaplaatide püsivaras kriitilise turvanõrkuse CVE-2024-54085 (CVSS skoor 10/10). Turvaviga on kaugelt eksploiditav ja seda ära kasutades on võimalik seade nakatada pahavaraga, teha püsivara muudatusi, võtta seadme üle täielik kontroll ja tekitada seadmele ülepingega füüsilist kahju. 

Turvaviga on parandatud järgmistel emaplaadi mudelitel:

  • PRO WS W790E-SAGE SE – versioon 1.1.57 
  • PRO WS W680M-ACE SE – versioon 1.1.21
  • PRO WS WRX90E-SAGE SE – versioon 2.1.28 
  • Pro WS WRX80E-SAGE SE WIFI – versioon 1.34.0 

Soovitame mõjutatud emaplaatide kasutajatel uuendada püsivara esimesel võimalusel (BC).

Kriitiline Commvault Command Centeri haavatavus võimaldab ründajatel kaugelt koodi käivitada

Commvault Command Centeris on avastunud kriitiline turvanõrkus CVE-2025-34028 (CVSS skoor 10/10), mis võimaldab ründajatel kaugkoodide täitmist haavatavates süsteemides. 

Turvanõrkus mõjutab versioone 11.38.0–11.38.19 nii Windowsis kui ka Linuxis ning on parandatud versioonides 11.38.20 ja 11.38.25. Soovitame Commvaulti kasutajatel kontrollida, et turvauuendus on paigaldatud ja kui selle paigaldamine mingil põhjusel ei ole võimalik, siis isoleerida Commvault välisvõrgust (THN, NIST, HNS).

Kahte Craft CMSi kriitilist turvaviga kasutati ära andmete varastamiseks

Craft CMSis parandati koodi kaugkäivitamist võimaldav turvaviga CVE-2025-32432 (CVSS skoor 10/10) ja Craft CMSis kasutatavas Yii raamistikus parandati sisendi valideerimise turvaviga CVE-2024-58136 (CVSS skoor 9.0/10), mida koos kasutades said ründajad luua ligipääsu serveritele ja varastada andmeid. Antud turvanõrkusi kasutatakse ära reaalsetes rünnakutes. Craft CMSi turvaviga on parandatud versioonides  3.9.15, 4.14.15 ja 5.6.17, Yii raamistiku turvaviga on parandatud versioonis 2.0.52. 

Soovitame Craft CMSi kasutajatel uuendada tarkvara ja kontrollida, et süsteemid ei oleks kompromiteeritud (BC).

SAP NetWeaveri kriitilist RCE turvanõrkust kasutatakse rünnakutes

SAPi tarkvaras NetWeaver parandati turvanõrkus CVE-2025-31324 (CVSS skoor 10/10), mille kaudu on võimalik ülevõetud serverites koodi kaugkäivitada. Autentimata ründaja saab pahaloomulisi faile üles laadida ja süsteemi täielikult kompromiteerida. 

Ettevõtte sõnul on ründajatel õnnestunud viga kuritarvitada ja kõigil tarkvara kasutajatel tuleks rakendada uusim versioon (BC, Tenable, SAP).

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 28.04.2025

open graph image