Ivanti hoiatab nullpäeva turvanõrkuse eest tarkvaras Connect Secure
Ivanti parandas tarkvaras Connect Secure turvanõrkuse CVE-2025-0282 (CVSS skoor 9/10), mille kaudu on võimalik kaugteel käivitada pahaloomulist koodi. Ründajad kasutavad turvanõrkust aktiivselt ära – kusjuures ka Eestis on seda juba kuritarvitatud – ning CISA lisas haavatavuse enda hallatavasse rünnakutes kasutatavate turvanõrkuste nimekirja.
Haavatavus mõjutab ka tarkvarasid Policy Secure ja Neurons for ZTA gateways, kuid hetkel teadaolevalt ei ole õnnestunud nende kaudu veel rünnata. Viga on parandatud Ivanti Connect Secure’i versioonis 22.7R2.5 ning teistele tarkvaradele on lubatud turvapaigad avaldada 21. jaanuariks.
Soovitame Ivanti Connect Secure’i kasutajatel uuendada tarkvara esimesel võimalusel ja jälgida kompromiteerimise indikaatoreid (BC, SW, CISA, GCB).
Chrome’i ja Firefoxi veebilehitsejates paigati kõrge mõjuga turvanõrkused
Google avaldas Chrome’i versiooni 131.0.6778.264 Windowsi, Maci ja Linuxi seadmetele, milles on parandatud neli turvanõrkust.
Mozilla avaldas Firefoxi versiooni 134, kus on paigatud 11 turvaviga, nende hulgas kolm suure mõjuga haavatavust. Samuti avaldati uued Firefoxi versioonid Firefox ESR 115.19 ja Firefox ESR 128.6.
Soovitame nii Google Chrome’i kui ka Mozilla tarkvarad uuendada esimesel võimalusel värskeimale versioonile (SW).
SonicWalli tulemüüride tarkvaras parandati mitu turvanõrkust
SonicWall soovitab oma klientidel uuendada tulemüüride SonicOSi tarkvara, et parandada autentimisest möödumise turvanõrkus CVE-2024-53704 (CVSS skoor 8.2/10). Viga mõjutab tulemüüre, millel on lubatud SSLVPN ja SSH haldamine ning mis kasutavad SonicOSi tarkvara versioone 6.5.4.15-117n ja vanemaid ning 7.0.1-5161 ja vanemaid. Lisaks paigati veel kolm keskmise mõjuga turvaviga.
Parandustega versioonid on järgmised:
- Gen 6 / 6.5 riistavaralised tulemüürid: SonicOS 6.5.5.1-6n või uuem;
- Gen 6 / 6.5 NSv tulemüürid: SonicOS 6.5.4.v-21s-RC2457 või uuem;
- Gen 7 tulemüürid: SonicOS 7.0.1-5165 või uuem; 7.1.3-7015 või uuem;
- TZ80: SonicOS 8.0.0-8037 või uuem.
Soovitame SonicWalli kasutajatel uuendada tarkvara esimesel võimalusel (BC, SA).
Moxa võrguseadmetes parandati turvanõrkused
Tööstuslike võrguseadmete tootja Moxa seadmetes parandati kaks turvanõrkust: tõsine püsikodeeritud kasutajakonto turvanõrkus CVE-2024-9138 (CVSS 8.6/10) ja kriitiline turvanõrkus CVE-2024-9140 (CVSS skoor 9.3/10), mille abil sai erimärke ära kasutades mööduda sisendipiirangutest ja sealtkaudu käivitada lubamatuid käske.
Uuendused on saadavad järgmistele seadmetele:
- EDR-810 seeria seadmed (Püsivara versioon 3.14 või hilisem)
- EDR-8010 seeria seadmed (3.14 või hilisem)
- EDR-G902 seeria seadmed (3.14 või hilisem)
- EDR-G903 seeria seadmed (3.14 või hilisem)
- EDR-G9004 seeria seadmed (3.14 või hilisem)
- EDR-G9010 seeria seadmed (3.14 või hilisem)
- EDF-G1002-BP seeria seadmed (3.14 või hilisem)
- NAT-102 seeria seadmed (Uuendust ei ole saadaval)
- OnCell G4302-LTE4 seeria seadmed (Kontakteeruda Moxa tehnilise toega)
- TN-4900 seeria seadmed (Kontakteeruda Moxa tehnilise toega)
Soovitame Moxa võrguseadmete kasutajatel uuendada seadmete püsivara ja kaitsta võrguseadmeid ka täiendavate meetmetega (BC).
Palo Alto parandas mitmed turvavead lõppenud tööeaga tootes Expedition
Palo Alto parandas migratsioonitööriistas Expedition mitmed haavatavused, sealhulgas tõsise käsusüsti turvanõrkuse CVE-2025-0103 (CVSS skoor 7.8/10), mis võimaldas autentimata ründajal saada kätte Expeditioni andmebaasi sisu, sealhulgas kasutajanimed, paroolide räsid, seadmete seadistusfailid jm. Turvauuendused on tehtud tarkvara versioonis 1.2.101 ning Palo Alto ei plaani lõppenud tööeaga tootele rohkem parandusi välja anda (THN, PA).
Apple avaldas iOSi ja iPadOSi uued versioonid
Apple andis välja uued tarkvaraversioonid iOS 18.2.1 ja iPadOS 18.2.1, milles on ettevõtte sõnul paigatud mitmed vead, kuid täpsemat infot pole avaldatud. Sel korral ei uuendatud samaaegselt Apple’i teiste seadmete, nagu Mac, Apple Watch, Apple TV ja Vision Pro tarkvarasid.
Soovitame iPhone ja iPadi kasutajatel seadmete operatsioonisüsteemid uuendada (ZDNET, Forbes).
* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Loomise kuupäev: 13.01.2025