Olulisemad turvanõrkused 2025. aasta 3. nädalal

Androidi selle aasta esimese turvauuendusega paigati kriitilisi haavatavusi. Microsoft paikas 159 turvaviga oma toodetes, nende hulgas ka nullpäeva turvanõrkused. Fortinet parandas FortiOSi nullpäeva turvanõrkuse. Ivanti paikas kriitilise turvavea Endpoint Manageri tarkvaras. Google avaldas uue Chrome’i versiooni. Adobe parandas toodetes mitmeid turvavigasid. SAP paikas kaks kriitilist turvanõrkust. Nvidia, Zoom ja Zyxel paikasid suure mõjuga haavatavusi. Juniper Networks parandas suure mõjuga turvavead Junos OS tarkvaras. Sajad tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus.

Androidi selle aasta esimese turvauuendusega paigati kriitilisi haavatavusi

Kokku paigati 36 turvaviga, mille hulgas oli viis kriitilise mõjuga koodi kaugkäivitamist võimaldavat haavatavust. Vead mõjutavad Androidi versioone 12, 12L, 13, 14 ja 15. Kõige tõsisema mõjuga oli kriitiline süsteemikomponendi viga, mille kaudu on võimalik koodi kaugkäivitada ilma täiendavate õigusteta. Lisaks paigati ka kriiitilise mõjuga viga Pixeli seadmetes. Vaatamata sellele, et teadaolevalt ei ole nimetatud turvanõrkusi õnnestunud veel ära kasutada, soovitame Androidi nutiseadmete tarkvara uuendada esimesel võimalusel (SW, Android).

Microsoft paikas 159 turvaviga oma toodetes, nende hulgas ka nullpäeva turvanõrkused

Microsoft parandas kokku 159 haavatavust, mille hulgas oli kaheksa nullpäeva turvanõrkust. Ettevõtte sõnul on kolme neist õnnestunud rünnetes kuritarvitada. Paigatud vigadest 12 on hinnatud kriitilise mõjuga veaks ja 58 haavatavuse kaudu on võimalik koodi kaugkäivitada.

Täpsema nimekirja parandustest leiab lisatud linkidelt (BC, Microsoft).

Fortinet parandas FortiOSi nullpäeva turvanõrkuse

Fortinet parandas autentimisest möödaminemise haavatavuse tähisega CVE-2024-55591, mis mõjutab FortiOSi tulemüüre ja FortiProxy veebilüüse. Fortineti sõnul on ründajad turvaviga nullpäeva turvanõrkusena ära kasutanud.

Viga mõjutab FortiOSi versioone alates 7.0.0 kuni 7.0.16 ning FortiProxy versioone alates 7.0.0 kuni 7.0.19 ja 7.2.0 kuni 7.2.12.

Ettevõte kutsub kõiki kasutajaid uuendama FortiOSi versioonile 7.0.17 või uuemale ning FortiProxy versioonile 7.2.13 või uuemale või 7.0.20.

Ettevõte avaldas 14. jaanuaril turvapaigad tarkvaradele FortiManager, FortiAnalyzer, FortiClient, FortiOS, FortiRecorder, FortiProxy, FortiSASE, FortiVoice, FortiWeb ja FortiSwitch.

Kuna Fortineti turvaaugud on olnud varasemalt ohustajate tähelepanu all, siis on oluline uuendused paigaldada nii pea kui võimalik (HNS, SW).

Ivanti paikas kriitilise turvavea Endpoint Manageri tarkvaras

Ivanti paikas mitmeid kriitilisi ja suure mõjuga haavatavusi oma tarkvarades Avalanche, Application Control Engine ja Endpoint Manager (EPM). Kõige ohtlikumad neist on neli kriitilist turvaviga EPMi tarkvaras, mille kaudu on võimalik autentimata ründajal saada ligipääs tundlikule infole. Turvavead tähistega CVE-2024-10811, CVE-2024-13161, CVE-2024-13160 ja CVE-2024-13159 on hinnatud CVSS skooriga 9.8/10. Vead mõjutavad EPMi versioone 2024 ja 2022 SU6. Kõigil kasutajatel tuleks uuendada Avalanche versioonile 6.4.7 ning Application Control Engine versioonidele 2024.3 HF1, 2024.1 HF4 ja 2023.3 HF3. Kuna Ivanti turvanõrkused on olnud tihti ründajate sihtmärgiks, siis tuleks uuendused rakendada esimesel võimalusel (SW, HN).

Google avaldas uue Chrome’i versiooni

Google avaldas Chrome’i versiooni 132 Windowsi, Maci ja Linuxi seadmetele, milles on paigatud 16 turvaviga. Parandatud turvanõrkuste seas on viis suure ja viis keskmise mõjuga turvaviga. Ettevõte ei maininud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada (SW, Chrome).

Adobe parandas toodetes mitmeid turvavigasid

Adobe avaldas turvauuendused enam kui tosinale haavatavusele, mis võivad kaasa tuua koodi kaugkäivitamise. Turvavead mõjutavad erinevaid tarkvarasid, nagu Adobe Photoshop, Substance 3D Stager, Illustrator for iPad, Adobe Animate ja Adobe Substance 3D Designer. Soovitame kõigil Adobe kasutajatel tarkvara uuendada (SW). 

SAP paikas kaks kriitilist turvanõrkust

SAPi erinevates tarkvarades paigati 14 turvaviga ja nende hulgas oli kaks kriitilise mõjuga turvanõrkust. Kriitilised turvavead mõjutavad SAPi tarkvara NetWeaver ja neile on olemas parandus. Hetkel teadaolevalt ei ole õnnestunud turvanõrkusi ära kasutada. SAPi tarkvara on maailmas laialdaselt kasutusel, neil on rohkem kui 425 000 klienti 180 erinevas riigis (SW, SAP).

Nvidia, Zoom ja Zyxel paikasid suure mõjuga haavatavusi

Nvidia avaldas turvapaigad kolmele haavatavusele, mis mõjutavad tarkvarasid Container Toolkit ja GPU Operator for Linux. Vead on paigatud Container Toolkiti versioonis 1.17.1 ja GPU Operatori versioonis 24.9.1. Zoom parandas suure mõjuga turvavea tähisega CVE-2025-0147 Linuxi Workplace’i tarkvaras, mille kaudu on võimalik õigustega manipuleerida. Zyxel paikas turvavea, mis mõjutab 23 erinevat võrguseadet ja mis võimaldab autentimata ründajal saada administraatoriõigused (SW).

Juniper Networks parandas suure mõjuga turvavead Junos OS tarkvaras

Juniper Networks parandas mitukümmend turvaviga tarkvarades Junos OS ja Junos OS Evolved. Nende hulgas oli ka suure mõjuga turvaviga tähisega CVE-2025-21598, mis võib kaasa tuua teenuste tõkestamise olukorra. Ettevõte soovitab kõigil kasutajatel tarkvara uuendada, kuna Junos OSi turvavead on varasemalt olnud ründajate sihtmärgiks. Rohkem infot parandatud vigade kohta leiab Juniper Networksi kodulehelt (SW, Juniper).

Sajad tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus

Suure mõjuga turvanõrkus tähisega CVE-2024-12365 mõjutab pistikprogrammi “W3 Total Cache”, mis on kasutusel enam kui miljonil Wordpressi veebilehel. Viga on hinnatud kõrge CVSS skooriga 8.5/10. Haavatavuse kaudu on võimalik ründajal saada ligipääs sisemiste teenuste teabele, sealhulgas ka pilvepõhiste rakenduste metaandmetele. Viga on parandatud tarkvara verioonis 2.8.1, kuid hetkel on veel mitmesajal tuhandel pistikprogrammi kasutajal tarkvara uuendamata. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme ja teemasid regulaarselt uuendada (SA).

* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Loomise kuupäev: 20.01.2025

open graph image