Olulisemad turvanõrkused 2024. aasta 31. nädalal

Uus Androidi pahavara teeb ohvri pangakontod tühjaks ning kustutab seadmes olevad andmed

BingoMod’i nimeline Androidi pahavara varastab ohvrite pangakontodelt raha ning seejärel kustutab kõik andmed kompromiteeritud seadmelt. See pahavara levib peamiselt SMS-sõnumite kaudu, teeseldes legitiimseid turvatööriistu (nagu näiteks APP Protection, Antivirus Cleanup, Chrome Update jne). Google’i sõnul on võimalik pahavarast hoiduda, kui rakendada seadmes Play Protect (BC).

CISA hoiatab VMware ESXi turvanõrkuse eest, mida kasutatakse ära lunavararünnakutes

Shadowserveri teadurite sõnul on enam kui 20 000 internetile avatud seadet turvanõrkuse (CVE-2024-37085) tõttu ohus. Microsoft hoiatas, et mitmed lunavararühmitused on võtnud nimetatud haavatavuse sihikule ja proovivad selle kaudu ründeid läbi viia.

Haavatavus tähisega CVE-2024-37085 mõjutab VMware ESXi tarkvara ja võimaldab ründajatel lisada uusi administraatori õigusega kasutajaid ESX Admins gruppi. Viga on paigatud tarkvarades ESXi 8.0 ja VMware Cloud Foundation 5.x. Vanematele versioonidele ESXi 7.0 ja VMware Cloud Foundation 4.x ei ole plaanis turvauuendusi avaldada. Toetamata versioonide kasutajatel soovitatakse turvavärskenduste ja toe saamiseks minna üle uuematele versioonidele.

CISA nõuab, et USA agentuurid paikaksid oma servereid VMware ESXi turvanõrkuse vastu. (BC, SA, Microsoft).

Massiivne SMS-stealer’ite kampaania sihib Androidi seadmeid

Androidi seadmetele suunatud pahaloomuline kampaania kasutab tuhandeid Telegrami roboteid, et levitada SMS-sõnumeid varastavat pahavara. Mobiiliturbe-ettevõtte Zimperiumi uurijad on 2022. aasta veebruarist saati avastanud vähemalt 107 000 erinevat pahavara, mis on eelmainitud kampaaniaga seotud. Pahvara kampaania on jõudnud 113 riiki (BC).

Apple paikas oma operatsioonisüsteemides mitmeid haavatavusi

Apple avaldas uue iOSi ja iPadOSi versiooni 17.6, milles on parandatud mitmeid haavatavusi. Turvavead võimaldavad autentimisest mööda minna, teavet avalikustada, teenuseid tõkestada ning põhjustada mälulekkeid ja rakenduste töö ootamatut peatumist.

Haavatavused mõjutavad järgmisi Apple’i rakendusi: AppleMobileFileIntegrity, Kernel, WebKit, CoreGraphics, CoreMedia, dyld, Family Sharing, ImageIO, libxpc, Phone. Phone Storage, Sandbox, Shortcuts, Siri, and VoiceOver.

Vead mõjutavad erinevaid Apple’i operatsioonisüsteeme ja rakendusi nagu iOS, macOS, tvOS, visionOS, watchOS ja Safari.

Ettevõte andis välja ka iOS 16.7.9 ja iPadOS 16.7.9 värskendused, et parandada vanemate iPhone’i ja iPadi seadmete turvaauke.

Ettevõte ei avaldanud, et kas turvanõrkusi on juba kuritarvitatud. Kõigil Apple’i seadmete kasutajatel on soovitatav uuendada tarkvara (SA, Apple).

CISA hoiatas Avtechi kaamerate turvavea eest

CISA hoiatas turvanõrkuse CVE-2024-7029 eest, mis mõjutab Avtechi kaameraid ja mida on õnnestunud rünnete läbiviimisel kuritarvitada. Eduka ründe korral saab kurjategija käivitada erinevaid käsklusi. Täpsemalt on mõjutatud Avtechi AVM1203 IP-kaamerad (SA).

Olulisemad turvanõrkused 2024. aasta 30. nädalal

Ekraan, mille klaas on ämblikuvõrku meenutavalt katki

WhatsAppi Windowsi versioon laseb Pythoni ja PHP skripte ilma hoiatuseta käivitada

Windowsi WhatsAppi viimases versioonis avastatud turvanõrkus võimaldab saata Pythoni ja PHP manuseid, mis ohvri seadmes ilma hoiatuseta käivituvad (BC). Selleks, et rünnak töötaks, peab ohvril olema Python alla laaditud.

Muude manuste puhul (.EXE, .COM, .SCR jms) annab WhatsApp kasutajale kaks valikut – kas manus avada või see alla laadida. Kui kasutaja tahab manust avada, siis tuleb WhatsAppilt veateade ning kasutaja ainsaks võimaluseks jääb manuse alla laadimine. Seevastu Pythoni ja PHP manuste puhul laseb WhatsApp neid kasutajatel käivitada, ilma et neid enne alla laadima peaks. Nõnda saavad pahalased WhatsAppi kaudu levitada pahavara ning käivitada ohvri seadmes pahaloomulisi skripte.

Küberkurjategijad kasutavad ära valesti konfigureeritud Selenium Gridi servereid krüptoraha kaevandamiseks

Küberkurjategijad kasutavad Selenium Gridi vigast konfiguratsiooni krüptokaevurite levitamiseks. Selenium Grid on populaarne avatud lähtekoodiga veebirakenduste testimise raamistik, mis laseb teha automatiseeritud teste mitmes masinas ja veebilehitsejas.

Selenium Gridil puuduvad aga sissehitatud autentimise mehhanismid, mistõttu on avalikult kättesaadavate seadmete puhul võimalik nende testimise instantssidele ligi saada ning samuti ka faile alla laadida ja skripte käivitada. Selenium on oma dokumentatsioonis selle eest hoiatanud ning soovitanud vajadusel rakendada tulemüüripõhiseid piiranguid. Paljud asutused ei arvestanud selle hoiatusega, mistõttu hakkasid pahalased eelmainitud autentimise puudust ära kasutama krüptokaevurite levitamiseks. Õnnestunud kompromiteerimise puhul juurutavad pahalased XMRig tööriista, mis kaevandab Monero-nimelist krüptoraha.

Docker paikas viie aasta vanused turvanõrkused, mis võimaldasid autentimisest mööda minna

Docker avaldas turvauuendused, et parandada Docker Engine tarkvaras kriitiline haavatavus (CVE-2024-41110), mis võimaldab ründajal teatud olukordades mööda minna volituste kontrolli pistikprogrammidest (AuthZ) (BC).

Seda turvanõrkust (tähisega CVE-2024-41110) võib ära kasutada spetsiaalsete API päringute tegemiseks, mis trikitavad Dockeri daemon’it seda autentimata AuthZ pistikprogrammi edastama. Seda saab ära kasutada näiteks kasutajaõiguste eskaleerimiseks.

Turvanõrkus mõjutab Docker Engine’i versioone v19.03.15, v20.10.27, v23.0.14, v24.0.9, v25.0.5, v26.0.2, v26.1.4, v27.0.3 ja v27.1.0.

Olulisemad turvanõrkused 2024. aasta 29. nädalal

SolarWinds paikas kaheksa kriitilist turvanõrkust tarkvaras Access Right Manager (ARM)

SolarWinds paikas kaheksa kriitilist turvanõrkust oma Access Right Manageri (ARM) tarkvaras – neist kuus võimaldasid mõjutatud seadmetes koodi kaugkäitust (BC). Koodi kaugkäitust võimaldavad turvanõrkused (tähistega CVE-2024-23469, CVE-2024-23466, CVE-2024-23467, CVE-2024-28074, CVE-2024-23471, and CVE-2024-23470) olid kõik hinnatud 9.6/10 kriitilisuse skooriga ning nende abil võisid ründajad mõjutatud seadmetes koodi käivitada, ilma et neil selleks mingeid privileege vaja oleks.

Kaks paigatud turvanõrkust (tähistega CVE-2024-23475 ja CVE-2024-23472) võimaldasid kataloogihüpet, mis lubas autentimata kasutajatel konfidentsiaalsetele failidele ja kaustadele ligi saada ning neid ka kustutada.

Viimane paigatud turvanõrkus, tähisega CVE-2024-23465, võimaldas pahatahtjatel saada ligi domeeni administraatorile Active Directory’s.

Kriitiline Cisco turvanõrkus võimaldab ründajatel lisada SEG seadmetesse juurkasutajaid

Cisco paikas kriitilise turvanõrkuse (tähisega CVE-2024-20401), mis võimaldas ründajatel lisada uusi juurõigustega kasutajaid ning kokku jooksutada Security Email Gateway nutikuid, kasutades pahaloomulisi manuseid sisaldavaid e-kirju (BC).

Antud turvanõrkus tuleneb vigasest meilimanuste käsitlemisest, kui failianalüüs ja sisufiltrid on sisse lülitatud. Ründajad said seda ära kasutada ükskõik millise mõjutatud süsteemi failide väljavahetamiseks, mis omakorda võimaldas neil lisada uusi juurõigustega kasutajaid, teha koodi kaugkäitust või teostada permanentset ummistusrünnakut.  

Cisco SSM On-Premi haavatavus võimaldab kasutajate paroole muuta

Cisco paikas kriitilise turvanõrkuse, mis võimaldas ründajatel haavatavates Cisco Smart Software Manager On-Prem litsensiserverites kõikide kasutajate (kaasa arvatud administraatorite) paroole muuta (BC). See haavatavus mõjutab lisaks ka SSM On-Prem installatsioone enne 7.0 versiooni.

Antud haavatavus, tähisega CVE-2024-20419, tuleneb verifitseerimata paroolimuudatuse nõrkusest SSM On-Premi autentimissüsteemis. Ründajad saavad haavatavust ära kasutada, saates spetsiaalseid HTTP-päringuid mõjutatud seadmetesse. Nõrkuse ärakasutamise korral on võimalik määrata mõjutatud süsteemi kasutajatele uusi paroole ilma originaalmandaate teadmata.