Turvanõrkused 44. nädalal: Chrome, Dell, Gitlab jt

Mitmete tootjate tarkvarad on mõjutatud ASP.NET Core’i turvanõrkusest. Chrome’is paigati 20 turvaviga. Dell paikas Unity tarkvaras kuus turvanõrkust. Apache Tomcati haavatavuste tõttu on serverid ohus. Gitlab parandas mitmed haavatavused. WordPressi pistikprogrammis olev turvanõrkus võimaldab ründajal saada ligipääsu tundlikule infole. Claroty Secure Access turvanõrkus võimaldab autentimisest mööduda. n8n keskkonnas paigati koodi kaugkäituse turvanõrkus. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Mitmete tootjate tarkvarad on mõjutatud ASP.NET Core'i turvanõrkusest

Avaliku lähtekoodiga raamistikus ASP.NET Core'is avaldatud turvanõrkus mõjutab mitmete tootjate seadmeid ja tarkvarasid. Turvanõrkus tähisega CVE-2025-55315 (CVSS skoor 9.9/10) on HTTP-päringute jäljendamine (HTTP request smuggling), mis võimaldab ründajal võrgu teel turbemeetmetest mööduda või kaaperadada teiste kasutajate sisselogimistunnused. Microsoft avaldas 14. oktoobril turvauuenduse selle nõrkuse parandamiseks. Uuendus puudutas tarkvarasid:

  • Microsoft Visual Studio 2022;
  • ASP.NET Core 2.3;
  • ASP.NET Core 8.0;
  • ASP.NET Core 9.0;
  • Microsoft.AspNetCore.Server.Kestrel.Core pakett ASP.NET Core 2.x rakendustele.

Samuti teatas võrguühendusega salvestusseadmete ettevõte QNAP Systems, et nende toode NetBak PC Agent on tõenäoliselt ASP.NET Core'i haavatavusest mõjutatud. Amazon avaldas, et turvanõrkus puudutas nende Amazon Linux 2023 platvormi pakette dotnet6.0, dotnet8.0 ja dotnet9.0. Viimases kahes on turvaviga parandatud, esimeses pole parandust plaanitud (SW, Microsoft, BC, Amazon).

Apache Tomcati haavatavuste tõttu on serverid ohus

Turvanõrkus tähisega CVE-2025-55754 (CVSS skoor 9.6/10) on puuduliku neutraliseerimise (Improper Neutralization) haavatavus, mis võimaldab ründajal käivitada pahatahtlikku koodi.

Apache paikas kaks haavatavust Tomcat tarkvaras. Haavatavus tähisega CVE-2025-55752 (CVSS skoor 7.5/10) on kataloogihüppe nõrkus, mis võimaldab koodi kaugkäitust. Viga on parandatud versioonis Apache Tomcat 9.0.109 (Apache).

Turvaviga on parandatud versioonides:

  • Apache Tomcat 11.0.11 ja uuem
  • Apache Tomcat 10.1.45 ja uuem
  • Apache Tomcat 9.0.109 ja uuem

Kasutajatel soovitatakse uuendus paigaldada esimesel võimalusel (Apache, SP).

Chrome’is paigati 20 turvaviga

Chrome’i veebibrauseri uuendusega paigati 20 turvanõrkust. Mitmed haavatavused parandati JavaScript V8 mootoris, nende hulgas kriitilise ja tõsise tasemega turvavead. Turvanõrkus tähisega CVE-2025-12036 (CVSS skoor 9.8/10) võimaldab koodi kaugkäitust. Turvanõrkus tähisega CVE-2025-12428 (CVSS skoor 8.8/10) võimaldab ründajal mäluprotsesse mõjutada (manipulate memory) ja kaugteel koodi käivitada. Turvavead on parandatud versioonides 142.0.7444.59/.60 (Windows), 142.0.7444.60 (MacOS) ja 142.0.7444.59 (Linux). Kasutajatel soovitatakse lubada veebilehitseja automaatsed uuendused või paigaldada brauseri uus versioon käsitsi (Chrome, MB).

Dell paikas Unity tarkvaras kuus turvanõrkust

Dell Unity tarkvaras paigati kuus turvanõrkust, millest viie CVSS skoor on 7.8/10 ja ühel 7.2/10. Kõikide haavatavuste puhul on tegu käsusüstiga, täpsemalt OS käskude erielemendi puuduliku neutraliseerimist (Improper Neutralization of Special Elements), mis võimaldab ründajal õiguste ülesvallutust ja juurkasutaja õigustega käskude käivitamist. Turvanõrkused on parandatud tarkvara Dell Unity Operating Environment versioonides 5.5.2 ja uuem. Kasutajatel soovitatakse tarkvara uuendada (Dell).

Gitlab parandas mitmed haavatavused

Gitlab parandas oma toodetes GitLab Community Edition (CE) ja Enterprise Edition (EE) seitse turvanõrkust. Kõige tõsisem turvanõrkus tähisega CVE-2025-11702 (CVSS skoor 8.5/10) võimaldab ründajal projekti kaaperdada (hijack project runners). Ülejäänud haavatavused lubavad ründajal käivitada pahatahtlikke käsklusi, saada lubamatu ligipääs või võimaldavad ründajal viia tarkvara teenustõkestuse olukorda läbiviimist. Vead on parandatud versioonides 18.5.1, 18.4.3, 18.3.5. Kasutajatel soovitatakse tarkvara versiooni uuendada (Gitlab).

WordPressi pistikprogrammis olev turvanõrkus võimaldab ründajal saada ligipääsu tundlikule infole

WordPressi pistikprogrammis „Anti-Malware Security and Brute-Force Firewall“ avastati turvanõrkus CVE-2025-11705 (CVSS skoor 6.5/10), mille kaudu on võimalik lehe tellijatel lugeda serveris olevaid faile. Nimetatud pistikprogrammi kasutab enam kui 100 000 Wordpressi veebilehte. Turvanõrkus mõjutab pistikprogrammi versioone 4.23.81 ja vanemaid.

Soovitame pistikprogrammi kasutajatel uuedada tarkvara parandatud versioonile 4.23.83 (BC).

Claroty Secure Accessi turvanõrkus võimaldab autentimisest mööduda

Claroty paikas tööstusautomaatika kaughalduse tootes Claroty Secure Access haavatavuse, mis andis ründajatele võimaluse autentimisest mööduda ja seeläbi pääseda ligi tööstustehnoloogia keskkonnale ja kriitilisele taristule, et sealt andmeid varastada. Turvanõrkus tähisega CVE-2025-54603 (CVSS skoor 6.5/10) on puuduliku OIDC (OpenID Connect) autentimise turvanõrkus tarkvara versioonides 3.3.0 kuni 4.0.2.

Soovitame Claroty Secure Accessi kasutajatel tarkvara uuendada (DR, Claroty).

n8n keskkonnas paigati koodi kaugkäituse turvanõrkus

Keskkonna n8n Git Node’i komponendis paigati koodi kaugkäituse turvanõrkus, mis esineb nii pilve kui ka sisemajutatud (self-hosted) tarkvara versioonis. Turvanõrkus tähisega CVE-2025-62726 (CVSS skoor 8.8/10) on koodi kaugkäituse turvanõrkus, mis võimaldab ründajal süsteemi kompromiteerida, saades ligipääsu kasutajatunnustele ja töövoogudele. Turvanõrkus on parandatud versioonis v1.113.0.

Soovitame ise n8n Git Node’i haldavatel meeskondadel paigaldada uuendused ja teha uuendusega lisatud muutuja seadistused vastavalt viites toodud juhendile  (GitHub).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-6204 (CVSS skoor 8.0/10) Dassault Systèmes DELMIA Apriso koodisüsti turvanõrkus;.
  • CVE-2025-6205 (CVSS skoor 9.1/10) Dassault Systèmes DELMIA Apriso puuduva autoriseerimise turvanõrkus.
  • CVE-2025-41244 (CVSS skoor 7.8/10) Broadcom tarkvara VMwarede Aria Operations ja VMware Tools kohalik õiguste ülesvallutuse (privilege defined with unsafe actions) turvanõrkus, millest kirjutasime 40. nädala turvanõrkuste ülevaates.
  • CVE-2025-24893 (CVSS skoor 9.8/10) XWiki Platform koodisüsti turvanõrkus (eval injection).

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 03.11.2025

open graph image