Olulisemad turvanõrkused 2025. aasta 18. nädalal

Google ja Mozilla parandasid Chrome’is ja Firefoxis mitmeid turvavigu. Planet Technology tööstuslikes võrguseadmetes avastati mitu kriitilist turvanõrkust. Apple AirBorne’i turvavead võimaldavad AirPlay nullklõpsu koodikaugkäivitamise rünnakuid. SonicWall hoiatab, et SMA100 VPN-i turvanõrkusi kasutatakse aktiivselt ära. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Google ja Mozilla parandasid Chrome’is ja Firefoxis mitmeid turvavigu

Chrome 136-s on parandatud 8 turvaviga, millest kõige tõsisem oli HTML-is avastatud mäluhalduse viga CVE-2025-4096 (CVSS skoor 9.8/10). Firefox 138-s on parandatud 11 turvaviga, sh neli kõrge tasemega probleemi, mis võimaldavad õiguste tõstmist, liivakasti vältimist või koodi kaugkäivitust. Google ega Mozilla ei ole avaldanud infot, et parandatud turvavigu oleks rünnakutes ära kasutatud.

Soovitame Chrome’i ja Firefoxi kasutajatel uuendada tarkvara (SW).

Planet Technology tööstuslikes võrguseadmetes avastati mitu kriitilist turvanõrkust

Planet Technology tööstuslikes võrguseadmetes avastati mitu kriitilist turvanõrkust Planet Technology võrguhaldussüsteemides UNI-NMS-Lite, NMS-500 ja NMS-1000V ning kommutaatorites WGS-804HPT-V2 ja WGS-4215-8T2S parandati viis kriitilist turvanõrkust. Haavatavused võimaldavad autentimata kaugründajal saada administraatoriõigused, luua uusi administraatori kontosid, teha käsusüsti, käivitada operatsioonisüsteemi käsklusi ja lugeda/muuta seadmes olevaid andmeid.   

Soovitame Planet Technology mõjutatud toodete kasutajatel uuendada seadmete tarkvara (SW, CISA).

Apple AirBorne’i turvavead võimaldavad AirPlay nullklõpsu koodikaugkäivitamise rünnakuid

Küberturbefirma Oligo teadlased on tuvastanud Apple AirPlay protokollis ja AirPlay Software Development Kitis (SDK) uued turvanõrkused, mis võimaldavad nullklõpsu RCE-rünnakuid, vahendusründeid ja viirusena levivat pahavara ning tekitavad seadmes teenustõkestuse olukorda.
Apple’i toodetel (iPhone, iPad) on turvavead parandatud versioonides iOS 18.4.1 ja iPadOS 18.4.1 ning Apple’i toodetega ühilduvate toodete loomise töövahendites versioonides AirPlay audio SDK 2.7.1, AirPlay video SDK 3.6.0.126 ja CarPlay Communication Plug-in R18.1.

Soovitame kõigil iPhone’i ja iPadi kasutajatel uuendada seadmete tarkvara esimesel võimalusel. Muudel AirPlay toega seadmetel (audioseadmed, TV-d vm) tuleks kontrollida operatsioonisüsteemi uuendamise vajadust ja vajadusel paigaldada uuendused (BC, Apple, Wired, Oligo).

SonicWall hoiatab, et SMA100 VPN-i turvanõrkusi kasutatakse aktiivselt ära


SonicWall hoiatab, et SMA (Secure Mobile Access) seeria seadmete SMA 200, SMA 210, SMA 400, SMA 410 ja SMA 500v turvanõrkused on aktiivsete rünnakute sihtmärkideks ja ründekoodi kontseptsiooni tõestus on internetist leitav. Ründajad kasutavad ära SonicWall SMA100 Appliances OSi käsusüsti turvanõrkust CVE-2023-44221 (CVSS skoor 7.2/10) ja Apache HTTP Serveri kataloogihüppe haavatavust CVE-2024-38475 (CVSS skoor 9.8/10). 

CVE-2023-44221 parandati detsembris 2023 püsivara versioonis 10.2.1.10-62sv ja CVE-2024-38475 paigati detsembris 2024 püsivara versioonis 10.2.1.14-75sv, millest kirjutasime 2024. aasta 49. nädala turvanõrkuste ülevaates.

Soovitame SonicWalli kasutajatel uuendada seadmete püsivara uusimale versioonile esimesel võimalusel (BC, HNS).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed aktiivselt ära kasutatud turvanõrkused enda hallatavasse andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted võrgust eemaldatud.

  • CVE-2025-34028 (CVSS skoor 10/10) Commvault Command Centeri kataloogihüppe turvanõrkus, millest kirjutasime 17. nädala turvanõrkuste ülevaates;
  • CVE-2024-58136 (CVSS skoor 9.0/10) Yiiframework Yii sisendi valideerimise turvanõrkus, millest kirjutasime seoses Craft CMS-iga 17. nädala turvanõrkuste ülevaates;
  • CVE-2024-38475 (CVSS skoor 9.8/10) Apache HTTP Serveri kataloogihüppe turvanõrkus;
  • CVE-2023-44221 (CVSS skoor 7.2/10) SonicWall SMA100 Appliances OSi käsusüsti turvanõrkus;
  • CVE-2025-31324 (CVSS skoor 10/10) SAP NetWeaveri piiramatu faili üleslaadimise turvanõrkus, millest kirjutasime 17. nädala turvanõrkuste ülevaates;
  • CVE-2025-1976 (CVSS skoor 8.6/10) Broadcom Brocade Fabric OSi koodisüsti turvanõrkus;
  • CVE-2025-42599 (CVSS skoor 9.8/10) Qualitia Active! Maili puhvri ületäitumise (Stack-Based Buffer Overflow) turvanõrkus; 
  • CVE-2025-3928 (CVSS skoor 8.8/10) Commvault Web Serveri täpsustamata turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
 

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 05.05.2025

open graph image