Olulisemad turvanõrkused 2025. aasta 7. nädalal

Ivanti paikas mitu kriitilist turvanõrkust erinevates toodetes. Apple parandas nullpäeva turvanõrkuse. Google paikas Chrome’is neli kriitilist turvanõrkust. OpenSSL Project paikas suure mõjuga turvanõrkuse. Palo Alto parandas PAN-OSis nullpäeva turvanõrkuse. PostgreSQLis parandati nullpäeva turvanõrkus. Windowsi uuendusega parandati 55 turvanõrkust. Adobe paikas oma toodetes 45 haavatavust. SonicWalli autentimisest möödumise turvanõrkust rünnatakse aktiivselt. CISA lisas mitmed haavatavused ära kasutatud turvanõrkuste andmebaasi.   

Ivanti paikas mitu kriitilist turvanõrkust erinevates toodetes

Ivanti paikas mitmeid turvanõrkusi, sealhulgas kolm kriitilist turvanõrkust, toodetes Ivanti Connect Secure (ICS), Ivanti Policy Secure (IPS) ja Ivanti Secure Access Client (ISAC).

Kõige tõsisemad parandatud turvanõrkused on:

  • puhvri ületäitumise turvanõrkus CVE-2025-22467 (CVSS skoor 9.9/10), mis võimaldab süsteemi sisenenud tavakasutaja õigustes kaugründajal käivitada ründekoodi; 
  • failinime välise juhtimise turvanõrkus (external control of a filename) CVE-2024-38657 (CVSS skoor 9.1/10), mis võimaldab autenditud kaugründajal ICSi ja IPSi tarkvaras teostada faili kirjutamist;
  • koodisüsti turvanõrkus CVE-2024-10644 (CVSS skoor 9.1/10), mis võimaldab autenditud kaugründajal käivitada enda soovitud koodi ICS ja IPS toodetes.


Turvavead on parandatud ICSi versioonis 22.7R2.6, IPSi versioonis 22.7R1.3 ja ISACi versioonis 22.8R1. Ivanti sõnul ei ole turvavigasid õnnestunud kuritarvitada, kuid Ivanti tooted on väga sageli rünnakute sihtmärkideks.

Soovitame Ivanti kasutajatel paigaldada turvauuendused esimesel võimalusel ja kontrollida süsteemi terviklust, kasutades Ivanti pakutavaid tööriistasid (BC, Ivanti).

Apple paikas nullpäeva turvanõrkuse

Apple avaldas turvauuendused, et parandada nullpäeva haavatavus tähisega CVE-2025-24200 (CVSS skoor 4.6/10), mida on ettevõtte sõnul ära kasutatud tehniliselt keerukates sihitud rünnetes. Turvanõrkuse ärakasutamine eeldab, et ründajal on füüsiline ligipääs haavatavale seadmele ja see võimaldab lukustatud seadmes tühistada USB piiratud režiimi (USB Restricted Mode). Turvanõrkus mõjutab erinevaid iPhone’i ja iPadi mudeleid ning on parandatud versioonides iOS 18.3.1, iPadOS 18.3.1 ja iPadOS 17.7.5.
  
Apple soovitab kõigil nende toodete kasutajatel tarkvara uuendada (BC, SW).

Google paikas Chrome’is neli kriitilist turvanõrkust

Google parandas Chrome’i brauseris neli kriitilist turvanõrkust, mis võimaldavad ründajal käivitada pahatahtlikku koodi või kompromiteerida kasutaja andmeid. 

Turvavead on parandatud versioonis 133.0.6943.98/.99 Windowsile/Macile ja  133.0.6943.98 Linuxile.

Soovitame uuendada Google Chrome’i esimesel võimalusel (CSN).

OpenSSL Project paikas suure mõjuga turvanõrkuse

OpenSSL Project parandas suure mõjuga turvanõrkuse CVE-2024-12797 (CVSS skoor 7.4/10) OpenSSL's RFC7250 Raw Public Key (RPK) autentimises. See turvanõrkus võimaldab teatud tingimustel vahendusründaja (man-in-the-middle) rünnakuid.

Turvanõrkus on paigatud OpenSSLi versioonides 3.4.1, 3.3.2 ja 3.2.4 (SW, SA, NIST).

Palo Alto paikas PAN-OSis nullpäeva turvanõrkuse 

Palo Alto paikas tõsise autentimisest möödumist võimaldava turvanõrkuse CVE-2025-0108 (CVSS skoor 8.8/10) PAN-OSis. Kuigi haavatavus ei võimalda koodi kaugkäivitust, on selle kaudu võimalik andmevargus, logide manipuleerimine ja sekundaarsete rünnakute teostamine. 
Turvanõrkust ära kasutav ründekood on internetist leitav ja seda kasutatakse aktiivselt. 

Soovitame PAN-OSi kasutajatel uuendada tarkvara ja lubada ligipääsu PAN-OSi haldusliidesele vaid usaldusväärsetelt IP-delt (CSN).

PostgreSQLis parandati nullpäeva turvanõrkus

PostgreSQLis parandati käsusüsti turvanõrkus CVE-2025-1094 (CVSS skoor 8.1/10). 

Küberturbeettevõtte Rapid7 info kohaselt on turvanõrkust ära kasutatud ja seda loetakse ka kriitiliseks lüliks detsembris toimunud USA rahandusministeeriumi süsteemi kompromiteerimisel BeyondTrust Remote Supporti tarkvara turvanõrkuse kaudu, millest kirjutasime 2024. aasta 51. nädala turvanõrkuste ülevaate blogipostituses.

Soovitame kõigil PostgreSQi kasutajatel uuendada tarkvara versioonidele  17.3, 16.7, 15.11, 14.16 ja 13.19 (PostgreSQL, THN, SW)
 

Adobe paikas oma toodetes 45 haavatavust

Adobe avaldas turvauuendused 45 haavatavusele, mis ärakasutamine võimaldab ründajal kaugkäivitada endale sobivat koodi, mööduda turbevahenditest ja vallutada õigusi. Turvavead mõjutavad erinevaid tarkvarasid, nagu Adobe Commerce, Adobe InDesign, Adobe Photoshop, Adobe Illustrator, Adobe InCopy ja Substance 3D Designer. 

Soovitame kõigil mõjutatud toodete kasutajatel tarkvara uuendada esimesel võimalusel (SW).

SonicWalli autentimisest möödumise turvanõrkust rünnatakse aktiivselt 

Jaanuari teise nädala blogipostituses kirjutasime, et SonicWalli tulemüüride tarkvaras parandati mitu turvanõrkust, sealhulgas CVE-2024-53704 (CVSS skoor ümber hinnatud 9.8/10 peale), mille eduka ründe korral on võimalik kaaperdada SSL VPNi sessioon. Alates 10. veebruarist on seda turvanõrkust ära kasutav ründekoodi kontseptsiooni tõendus (PoC) veebist leitav ja seda rakendatakse aktiivselt.

Soovitame SonicWalli kasutajatel, kel uuendused veel tegemata, paigata tarkvara kohe (BC).

Windowsi uuendusega parandati 55 turvanõrkust 

Microsoft parandas veebruarikuise turvauuendusega kokku 55 haavatavust, mille hulgas oli neli nullpäeva turvanõrkust. Ettevõtte sõnul on kaht neist õnnestunud rünnetes kuritarvitada. Paigatud vigadest neli on hinnatud kriitilise mõjuga veaks ja 22 turvavea kaudu on võimalik koodi kaugkäivitada. 

Parandatud turvanõrkused jagunevad järgnevalt (täpsema nimekirja leiate siit):

  • 19 õiguste vallutuse turvanõrkust; 
  • 2 turbevahendist möödumise turvanõrkust; 
  • 22 koodi kaugkäituse turvanõrkust, millest kolm olid kriitilised; 
  • 1 informatsiooni avaldamise (information disclosure) turvanõrkus;
  • 9 teenusetõkestuse (denial-of-service) turvanõrkust;
  • 3 teeskluse turvanõrkust. 

Soovitame Windowsi kasutajatel paigaldada turvauuendused (BC).

CISA lisas mitmed haavatavused ära kasutatud turvanõrkuste andmebaasi

CISA lisas enda hallatavasse ärakasutatud turvanõrkuste andmebaasi mitmed aktiivselt kuritarvitatavad haavatavused:

  • CVE-2025-24200 (CVSS skoor 4.6/10) – Apple iOSi ja iPadOSi ebaõige autoriseerimise (incorrect authorization) turvanõrkus;
  • CVE-2024-41710 (CVSS skoor 6.8/10) – Mitel SIP telefonide argumendi süsti (argument injection) turvanõrkus;
  • CVE-2024-57727 (CVSS skoor 7.5/10) – SimpleHelp kataloogihüppe turvanõrkus; 
  • CVE-2024-40891 (CVSS skoor 8.8/10) – Zyxel DSL CPE OSi käsusüsti turvanõrkus;
  • CVE-2024-40890 (CVSS skoor 8.8/10) – Zyxel DSL CPE OSi käsusüsti turvanõrkus;
  • CVE-2025-21418 (CVSS skoor 7.8/10) – Microsoft Windows Ancillary Function Driver for WinSocki kuhjapõhine puhvri ületäitumise (Heap-Based Buffer Overflow) turvanõrkus;
  • CVE-2025-21391 (CVSS skoor 7.1/10) – Microsoft Windows Storage’i õigustehõive turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Loomise kuupäev: 18.02.2025

open graph image