Apple paikas selle aasta esimese nullpäeva turvanõrkuse
Apple avaldas turvauuendused, et parandada selle aasta esimene nullpäeva haavatavus tähisega CVE-2025-24085, mida on iPhone'i kasutajate vastu suunatud rünnetes aktiivselt ära kasutatud. Turvanõrkus mõjutab operatsioonisüsteeme iOS/iPadOS, macOS, tvOS, watchOS, visionOS ja võimaldab õigustega manipuleerida.
Turvaviga mõjutab järgmisi seadmeid:
- iPhone XS ja uuemad
- iPad Pro 13-inch, iPad Pro 12.9-inch 3rd generation ja uuemad, iPad Pro 11-inch 1st generation ja uuemad, iPad Air 3rd generation ja uuemad, iPad 7th generation ja uuemad ning iPad mini 5th generation ja uuemad
- macOS Sequoia
- Apple Watch seeria 6 ja uuemad
- Apple TV HD ja Apple TV 4K (kõik mudelid)
Viga on paigatud tarkvarades iOS 18.3, iPadOS 18.3, macOS Sequoia 15.3, watchOS 11.3, visionOS 2.3 ja tvOS 18.3. Uuendusega parandatakse veel 28 turvaviga. Kuigi hetkel teadaolevalt on turvaviga kasutatud sihitud rünnetes, soovitab Apple siiski kõigil oma toodete kasutajatel tarkvara uuendada esimesel võimalusel (BC, DR).
Zyxeli seadmed on turvanõrkuse tõttu ohus
Zyxeli CPE seeria seadmed on haavatavad turvanõrkusele tähisega CVE-2024-40891, millele ei ole juba eelmise aasta juulikuust turvapaika. Turvaviga võimaldab pahaloomulisi käsklusi käivitada ja see võib kaasa tuua seadme kompromiteerimise ning ligipääsu kogu võrgule. Küberturbeettevõtte GreyNoise’i sõnul on hakatud turvaviga aktiivselt ära kasutama ja soovitab kõigil Zyxeli CPE seeria seadmete kasutajatel piirata kaugligipääsu. Teine võimalus on lubada ühendusi ainult kindlaksmääratud IP-aadressidelt.
See pole esimene kord, kui ohustajad on võtnud Zyxeli turvaaugud sihikule. Näiteks on viimaste kuude jooksul rünnanud Helldowni lunavararühmitus Zyxeli tulemüürides olevaid turvanõrkuseid ja saanud nende kaudu esialgse ligipääsu organisatsiooni võrgule (SW, BC, HNS).
“Clone2Leak” rünnak kasutab ära Giti turvanõrkusi
Rünnak, mida nimetatakse “Clone2Leak”, võimaldab Giti mandaate varastada. Haavatavused tähistega CVE-2025-23040, CVE-2024-50338, CVE-2024-53263 ja CVE-2024-53858 mõjutavad erinevaid Giti tarkvarasid ja nende kaudu võib kätte saada paroolid tarkvaradest GitHub Desktop, Git LFS, GitHub CLI/ Codespaces ja Git Credential Manager.
Turvavead on paigatud tarkvara versioonides GitHub Desktop 3.4.12, Git Credential Manager 2.6.1, Git LFS 3.6.1 ja GitHub CLI 2.63.0 (BC, HN, SW).
Kriitiline Cacti turvaviga võimaldab koodi kaugkäivitada
Cacti avatud lähtekoodiga võrgu monitoorimise tarkvaras avalikustati kriitiline turvaviga, mis võimaldab ründajal koodi kaugkäivitada. Turvaviga tähisega CVE-2025-22604 on hinnatud CVSS skooriga 9.1/10 ja selle kaudu on võimalik käivitada suvalist koodi serveris ning varastada, muuta või kustutada tundlikke andmeid. Haavatavus mõjutab kõiki tarkvara versioone kuni 1.2.28 (kaasa arvatud) ja on parandatud versioonis 1.2.29. Kuna Cacti tooted on varasemalt olnud ründajate sihtmärgiks, siis soovitatakse kasutajatel turvapaigad rakendada nii kiiresti kui võimalik (HN).
Broadcom paikas mitu turvaviga Aria Operations tarkvaras
Broadcom paikas viis turvaviga, mis mõjutavad tarkvarade VMware Aria Operations ja Aria Operations for Logs versioone 8.x. Haavatavuste kaudu on võimalik õigustega manipuleerida või saada ligipääs tundlikule infole. Turvavead tähistega CVE-2025-22218, CVE-2025-22219, CVE-2025-22220, CVE-2025-22221 ja CVE-2025-22222 on paigatud tarkvara versioonis 8.18.3 (HN).
TeamVieweri tarkvaras paigati turvaauk
TeamViewer parandas suure mõjuga turvavea tähisega CVE-2025-0065, mis mõjutab Windowsi kliente ja mille kaudu saab õigustega manipuleerida. Haavatavuse ära kasutamiseks on ründajal vaja juurdepääsu Windowsi süsteemile. Viga on hinnatud CVSS skooriga 7.8/10. Haavatavus mõjutab TeamVieweri versioone 11.x, 12.x, 13.x, 14.x ja 15.x. Viga on parandatud versioonides 15.62, 14.7.48799, 13.2.36226, 12.0.259319 ja 11.0.259318. Kuna varasemalt on TeamVieweri turvanõrkuseid rünnetes kuritarvitatud, siis soovitab ettevõte oma klientidel tarkvara kindlasti värskendada (SA, SW).
* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Loomise kuupäev: 03.02.2025