2025. aastal lõpeb oluliste tarkvaratoodete tootjapoolne tugi
2025. aastal lõppeb mitmel laialdaselt kasutusel oleval tarkvaral tootjapoole tugi, sealhulgas turvauuenduste väljastamine. Suurimat mõju avaldab Microsoft Windows 10 Enterprise, Education, Home ja Pro versioonide ametliku toe lõpp 14. oktoobril 2025. Samal kuupäeval lõppeb ka Microsoft Exchange Server 2016 ja 2019 tootjapoolne tugi. Kirjutasime sel teemal täpsemalt eelmisel nädalal RIA blogis (RIA, BC, BC).
Enam kui 48 000 Fortineti tulemüüri on nullpäeva turvanõrkuse tõttu ohus
Eelmisel nädalal tuli avalikuks Fortineti turvaviga tähisega CVE-2024-55591, mis mõjutab FortiOSi tulemüüre ja FortiProxy veebilüüse. Shadowserveri andmed näitavad, et nädal hiljem on ligi 48 000 seadet endiselt internetile avatud ja turvanõrkuse vastu haavatavad. Ettevõte kutsub kõiki kasutajaid turvauuendusi rakendama esimesel võimalusel (HNS, TR).
Cisco hoiatab turvavea eest, millele on olemas kontseptsiooni tõendus
Cisco andis välja turvauuenduse, mis paikab ClamAV tarkvaras oleva teenuse tõkestamist võimaldava keskmise mõjuga haavatavuse. Turvaveal tähisega CVE-2025-20128 on olemas avalik kontseptsiooni tõendus (PoC), mille edukas ärakasutamine näitab kuidas ClamAV viirusetõrjetarkvara kokku jooksutada ja skaneerimisprotsesse takistada. Turvaveast on mõjutatud Linuxi, Maci ja Windowsi platvormide jaoks mõeldud tarkvara Secure Endpoint Connector. Cisco soovitab klientidel tarkvara uuendada (BC, SA).
Oracle paikas 318 turvanõrkust
Parandatud turvanõrkuste hulgas on suurusjärgus 30 kriitilist haavatavust. Kokku paigati üle 180 turvavea, mida on võimalik kuritarvitada kaugteel ja ilma autentimata. Turvavead mõjutavad mitmeid erinevaid Oracle tooteid, näiteks Oracle Communications, MySQL ja Financial Services Applications. Kõige suurema mõjuga on hinnatud turvaviga tähisega CVE-2025-21556 (CVSS skoor 9.9/10) Oracle Agile Product Lifecycle Managementi (PLM) raamistikus.
7-Zip tarkvaras parandati suure mõjuga turvaviga
Turvaviga tähisega CVE-2025-0411 võimaldas ründajatel Windowsi Mark of the Web (MotW) turbefunktsioonist mööda minna ja käivitada pahaloomulist koodi. Funktsioon teavitab operatsioonisüsteemi, veebibrausereid ja muid rakendusi, et failid võivad pärineda ebausaldusväärsetest allikatest ja neid tuleks käsitleda ettevaatusega. Kasutajaid hoiatatakse, et failide avamine võib kaasa tuua erinevaid ohte, muuhulgas ka pahavara laadimist seadmesse.
Trend Micro analüüsi kohaselt on turvavea tõttu võimalik neist seadistustest mööda minna ja ohvri seadmes pahaloomulist koodi käivitada. Viga on paigatud 7-Zipi versioonis 24.09. Kuna tarkvaral ei ole automaatset uuendamist, siis peaks kõik kasutajad turvapaigad käsitsi rakendama. Varasemalt on taolisi turvanõrkusi pahavararünnetes ära kasutatud (BC).
SonicWall hoiatab nullpäeva turvavea SMA1000 eest
SonicWall hoiatab turvaveast tähisega CVE-2025-23006, mis on hinnatud kriitilise CVSS skooriga 9.8/10 ning mille kaudu saavad autentimata ründajad käivitada pahaloomulisi käsklusi operatsioonisüsteemis. Vead mõjutavad SMA 1000 seeria seadmeid kuni versioonini 12.4.3-02804. Viga on parandatud versioonis 12.4.3-02854. SonicWalli sõnul on neil teada, et haavatavust on rünnetes ära kasutatud nullpäeva turvanõrkusena. Kõiki SMA1000 kasutajaid kutsutakse seadmete tarkvara uuendama esimesel võimalusel.
SonicWalli SMA1000 seadmeid kasutavad mitmed suured organisatsioonid oma VPN-võrkude ja juurdepääsude haldamiseks. Arvestades kui oluline teenus see on nii ettevõtete, valitsusasutuse kui kriitiliste teenusepakkujate jaoks, on paikamata turvavigadel suur oht. SonicWalli seadmed on olnud ka varem ründajate sihtmärgiks (BC, SA).
QNAP paikas turvavigu NAS seadmetes
QNAP on parandanud kuus haavatavust, mis võimaldavad ründajatel NAS seadmetes koodi kaugkäivitada. QNAPi sõnul mõjutavad turvavead andmete varundamise ja avariitaaste lahendust „HBS 3 Hybrid Backup Sync 25.1.x“. Vead on paigatud versioonis 25.1.4.952 ja kasutajatel soovitatakse tarkvara uuendada esimesel võimalusel (BC).
Cloudflare blokeeris rekordilise ründe
Cloudflare blokeerib keskmiselt 4870 DDoS rünnakut tunnis ja möödunud aasta jooksul õnnestus tõrjuda ligikaudu 21,3 miljonit rünnet. See on poole rohkem kui 2023. aastal, mil blokeeriti ligikaudu 14 miljonit rünnakut.
Ettevõtte aruandest selgub, et möödunud aasta viimase kolme kuu jooksul tõrjuti 3,5 miljonit HTTP DDoSi rünnakut ja 3,4 miljonit L3/L4-tüüpi rünnakut. Nende hulgas oli ka Cloudflare’i ajaloo suurima mahuga blokeeritud DDoSi rünne, mille käigus tegi robotvõrk 5,6 terabaiti päringut sekundis ühe Aasias asuva internetiteenuse pakkuja vastu (SW, Cloudflare).
* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Loomise kuupäev: 27.01.2025