Olulisemad turvanõrkused 2025. aasta 4. nädalal

2025. aastal lõpeb mitmete oluliste tarkvarade tootjapoolne tugi. Enam kui 48 000 Fortineti tulemüüri on nullpäeva turvanõrkuse tõttu ohus. Cisco hoiatab turvavea eest, millele on olemas kontseptsiooni tõendus. Oracle paikas 318 turvanõrkust. 7-Zip tarkvaras parandati suure mõjuga turvaviga. SonicWall hoiatab nullpäeva turvavea SMA1000 eest. QNAP paikas turvavigu NAS seadmetes. Cloudflare blokeeris rekordilise ründe.

2025. aastal lõpeb oluliste tarkvaratoodete tootjapoolne tugi

2025. aastal lõppeb mitmel laialdaselt kasutusel oleval tarkvaral tootjapoole tugi, sealhulgas turvauuenduste väljastamine. Suurimat mõju avaldab Microsoft Windows 10 Enterprise, Education, Home ja Pro versioonide ametliku toe lõpp 14. oktoobril 2025. Samal kuupäeval lõppeb ka Microsoft Exchange Server 2016 ja 2019 tootjapoolne tugi. Kirjutasime sel teemal täpsemalt eelmisel nädalal RIA blogis (RIA, BC, BC).

Enam kui 48 000 Fortineti tulemüüri on nullpäeva turvanõrkuse tõttu ohus

Eelmisel nädalal tuli avalikuks Fortineti turvaviga tähisega CVE-2024-55591, mis mõjutab FortiOSi tulemüüre ja FortiProxy veebilüüse. Shadowserveri andmed näitavad, et nädal hiljem on ligi 48 000 seadet endiselt internetile avatud ja turvanõrkuse vastu haavatavad. Ettevõte kutsub kõiki kasutajaid turvauuendusi rakendama esimesel võimalusel (HNS, TR).

Cisco hoiatab turvavea eest, millele on olemas kontseptsiooni tõendus

Cisco andis välja turvauuenduse, mis paikab ClamAV tarkvaras oleva teenuse tõkestamist võimaldava keskmise mõjuga haavatavuse. Turvaveal tähisega CVE-2025-20128 on olemas avalik kontseptsiooni tõendus (PoC), mille edukas ärakasutamine näitab kuidas ClamAV viirusetõrjetarkvara kokku jooksutada ja skaneerimisprotsesse takistada. Turvaveast on mõjutatud Linuxi, Maci ja Windowsi platvormide jaoks mõeldud tarkvara Secure Endpoint Connector. Cisco soovitab klientidel tarkvara uuendada (BC, SA).

Oracle paikas 318 turvanõrkust

Parandatud turvanõrkuste hulgas on suurusjärgus 30 kriitilist haavatavust. Kokku paigati üle 180 turvavea, mida on võimalik kuritarvitada kaugteel ja ilma autentimata. Turvavead mõjutavad mitmeid erinevaid Oracle tooteid, näiteks Oracle Communications, MySQL ja Financial Services Applications. Kõige suurema mõjuga on hinnatud turvaviga tähisega CVE-2025-21556 (CVSS skoor 9.9/10) Oracle Agile Product Lifecycle Managementi (PLM) raamistikus.

Täpsema nimekirja paigatud turvavigadest leiab lisatud linkidelt ja Oracle soovitab kõigil kasutajatel tarkvara uuendada (HN, SW, Oracle).

7-Zip tarkvaras parandati suure mõjuga turvaviga

Turvaviga tähisega CVE-2025-0411 võimaldas ründajatel Windowsi Mark of the Web (MotW) turbefunktsioonist mööda minna ja käivitada pahaloomulist koodi. Funktsioon teavitab operatsioonisüsteemi, veebibrausereid ja muid rakendusi, et failid võivad pärineda ebausaldusväärsetest allikatest ja neid tuleks käsitleda ettevaatusega. Kasutajaid hoiatatakse, et failide avamine võib kaasa tuua erinevaid ohte, muuhulgas ka pahavara laadimist seadmesse.

Trend Micro analüüsi kohaselt on turvavea tõttu võimalik neist seadistustest mööda minna ja ohvri seadmes pahaloomulist koodi käivitada. Viga on paigatud 7-Zipi versioonis 24.09. Kuna tarkvaral ei ole automaatset uuendamist, siis peaks kõik kasutajad turvapaigad käsitsi rakendama. Varasemalt on taolisi turvanõrkusi pahavararünnetes ära kasutatud (BC).

SonicWall hoiatab nullpäeva turvavea SMA1000 eest 

SonicWall hoiatab turvaveast tähisega CVE-2025-23006, mis on hinnatud kriitilise CVSS skooriga 9.8/10 ning mille kaudu saavad autentimata ründajad käivitada pahaloomulisi käsklusi operatsioonisüsteemis. Vead mõjutavad SMA 1000 seeria seadmeid kuni versioonini 12.4.3-02804. Viga on parandatud versioonis 12.4.3-02854. SonicWalli sõnul on neil teada, et haavatavust on rünnetes ära kasutatud nullpäeva turvanõrkusena. Kõiki SMA1000 kasutajaid kutsutakse seadmete tarkvara uuendama esimesel võimalusel.

SonicWalli SMA1000 seadmeid kasutavad mitmed suured organisatsioonid oma VPN-võrkude ja juurdepääsude haldamiseks. Arvestades kui oluline teenus see on nii ettevõtete, valitsusasutuse kui kriitiliste teenusepakkujate jaoks, on paikamata turvavigadel suur oht. SonicWalli seadmed on olnud ka varem ründajate sihtmärgiks (BC, SA).

QNAP paikas turvavigu NAS seadmetes

QNAP on parandanud kuus haavatavust, mis võimaldavad ründajatel NAS seadmetes koodi kaugkäivitada. QNAPi sõnul mõjutavad turvavead andmete varundamise ja avariitaaste lahendust „HBS 3 Hybrid Backup Sync 25.1.x“. Vead on paigatud versioonis 25.1.4.952 ja kasutajatel soovitatakse tarkvara uuendada esimesel võimalusel (BC).
 

Cloudflare blokeeris rekordilise ründe

Cloudflare blokeerib keskmiselt 4870 DDoS rünnakut tunnis ja möödunud aasta jooksul õnnestus tõrjuda ligikaudu 21,3 miljonit rünnet. See on poole rohkem kui 2023. aastal, mil blokeeriti ligikaudu 14 miljonit rünnakut.

Ettevõtte aruandest selgub, et möödunud aasta viimase kolme kuu jooksul tõrjuti 3,5 miljonit HTTP DDoSi rünnakut ja 3,4 miljonit L3/L4-tüüpi rünnakut. Nende hulgas oli ka Cloudflare’i ajaloo suurima mahuga blokeeritud DDoSi rünne, mille käigus tegi robotvõrk 5,6 terabaiti päringut sekundis ühe Aasias asuva internetiteenuse pakkuja vastu (SW, Cloudflare).
 

* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Loomise kuupäev: 27.01.2025

open graph image