Tag Archives: Microsoft

Olulisemad turvanõrkused 2024. aasta 41. nädalal

Microsoft paikas oma toodetes 118 haavatavust

Microsoft paikas uuenduste teisipäeva raames 118 haavatavust, mille hulgas oli ka viis nullpäeva turvanõrkust, millest kahte kasutatakse aktiivselt rünnakuteks.

Parandatud turvanõrkused jagunevad järgmiselt:

  • 28 õiguste vallutuse (Elevation of Privilege) turvanõrkust
  • Seitse turvavahenditest möödumise (Security Feature Bypass) turvanõrkust
  • 43 koodi kaugkäituse (Remote Code Execution) turvanõrkust, millest kolm on hinnatud kriitiliseks.
  • Kuus teabe paljastamise (Information Disclosure) turvanõrkust
  • 26 teenusetõkestuse (Denial of Service) turvanõrkust
  • Seitse teeskluse (Spoofing) turvanõrkust

Täpsema nimekirja parandustest leiab viidatud artiklist. Soovitame uuendada Windowsi tarkvara esimesel võimalusel (BC).

Ivanti hoiatab kolme kriitilise turvavea eest

Ivanti andis teada, et ründajad on võtnud sihikule kolm turvaviga, mis mõjutavad Cloud Service Appliance’i (CSA) tarkvara versioone 4.6 ja 5.0.

Ettevõtte sõnul on ründajatel õnnestunud ära kasutada kolme haavatavust (CVE-2024-9379, CVE-2024-9380 ja CVE-2024-9381) nende klientide seadmetes, kes kasutavad tarkvara versiooni CSA 4.6 (patch 518). Juhime tähelepanu, et Ivanti CSA 4.6 on tööea lõpus olev tooteversioon, mille tugi on lõppenud ja mis tuleks uuendada versioonile 5.0.x.

CSA 5.0 on turvavigadest mõjutatud, kuid ei ole teateid nende reaalsest ära kasutamisest.

Tootja soovitab uuendada CSA kõige uuemale versioonile 5.0.2 (HN).

Mozilla paikas nullpäeva nõrkuse, mis on aktiivsete rünnakute all

Mozilla parandas Firefoxi veebilehitseja nullpäeva turvanõrkuse tähisega CVE-2024-9680 (CVSS skoor 9.8). Haavatavuse näol on tegemist mälu järelkasutuse veaga, mis võimaldab ründajal käivitada oma koodi.

Viga on paigatud Mozilla Firefoxi versioonis 131.0.2 ning Firefox ESRi versioonides 115.16.1 ja 128.3.1. Soovitame uuendada Firefoxi tarkvara uusimale versioonile (BC, THN).

GitLab hoiatab kriitilise turvavea eest

GitLab Community Editioni (CE) ja Enterprise Editioni (EE) tarkvarale on antud välja turvauuendus, kus parandatakse mitmeid turvavigasid, sealhulgas kriitiline haavatavus tähisega CVE-2024-9164 (CVSS skoor 9.6/10). Antud turvaviga võimaldab ründajal minna mööda haru turvameetmetest (branch protections) ja käivitada pipeline’is olevaid protsesse. Turvavead on paigatud GitLab Community Editioni (CE) ja Enterprise Editioni (EE) versioonides 17.4.2, 17.3.5 ning 17.2.9.

GitLabi haavatavused on tihti olnud rünnete sihtmärgiks, mistõttu soovitame tarkvara uuendada esimesel võimalusel (BC).

Jenkins paikas mitmed turvavead automatiseerimistööriistas ja pistikprogrammides

Jenkins on välja andnud turvapaigad mitme haavatavuse jaoks, mis mõjutavad nende automatiseerimistööriista ja pistikprogramme. Vead on paigatud Jenkinsi versioonides 2.479 ja LTS 2.462.3. Lisaks parandati haavatavusi kahes pistikprogrammis – OpenId Connect Authentication ja Credentials.

Soovitame mõjutatud tooted uuendada kõige viimasele versioonile (SW).

CISA hoiatab: Fortineti RCE turvaviga on aktiivsete rünnakute all

Fortineti turvaviga CVE-2024-23113 (CVSS skoor 9.8), mis võimaldab autentimata ründajatel käivitada haavatavates süsteemides suvalist koodi ja millest kirjutasime veebruarikuises blogipostituses, on aktiivsete rünnakute all.

Turvaviga mõjutab järgmisi tarkvarasid:

Fortineti FortiOSi versioonid:

  • 7.4.0 kuni 7.4.2
  • 7.2.0 kuni 7.2.6
  • 7.0.0 kuni 7.0.13

FortiProxy:

  • 7.4.0 kuni 7.4.2
  • 7.2.0 kuni 7.2.8
  • 7.0.0 kuni 7.0.14

FortiPAM:

  • kuni 1.2.0
  • 1.1.0 kuni 1.1.2
  • 1.0.0 kuni 1.0.3

FortiSwitchManager:

  • 7.2.0 kuni 7.2.3
  • 7.0.0 kuni 7.0.3.

Soovitame mõjutatud Fortinet RCE kasutajatel uuendada tarkvara esimesel võimalusel (BC).

Olulisemad turvanõrkused 2024. aasta 39. nädalal

Kriitilist turvanõrkust Ivanti Virtual Traffic Manageri tarkvaras kasutatakse ära

CISA andis teada, et Ivanti Virtual Traffic Manageri (vTM) kriitiline turvaviga tähisega CVE-2024-7593 (CVSS skoor 9.8) on aktiivsete rünnakute all. Turvanõrkus võimaldab ründajal luua võltsitud administraatorikontosid, mille kaudu rakendust kontrollida.

Ründepinna vähendamiseks soovitab Ivanti lubada vTM-i haldusliidesele ligipääsu IP-põhiselt, lisaks kontrollida revisjonlogi (Audit Log) kirjeid süsteemi võimaliku kompromiteerimise tuvastamiseks.

Turvauuendused on välja antud 19.08.2024, soovitame uuendada Ivanti vTM tarkvara uusimale versioonile (BC).

ESET paikas oma toodetes kaks õiguste vallutuse turvaviga

ESET paikas kaks haavatavust (CVE-2024-7400 ja CVE-2024-6654), mis võimaldavad õigustega manipuleerida.

Haavatavus CVE-2024-7400 (CVSS skooriga 7.3) esineb järgmistes toodetes:

  • ESET File Security for Microsoft Azure
  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security Premium, ESET Security Ultimate
  • ESET Small Business Security and ESET Safe Server
  • ESET Endpoint Antivirus and ESET Endpoint Security for Windows
  • ESET Server Security for Windows Server (formerly File Security for Microsoft Windows Server)
  • ESET Mail Security for Microsoft Exchange Server
  • ESET Mail Security for IBM Domino
  • ESET Security for Microsoft SharePoint Server

Haavatavus CVE-2024-6654 (CVSS skoor 6.8) esineb järgmistes toodetes:

  • ESET Cyber Security 7.0 – 7.4.1600.0
  • ESET Endpoint Antivirus for macOS 7.0 – 7.5.50.0

Mõlemad vead on paigatud ja kõigil ESETi toodete kasutajatel tuleks tarkvara uuendada (SA, ESET).

Aruba Networking parandas kolm kriitilist turvaviga

HPE Aruba Networking on parandanud kolm kriitilist haavatavust (CVE-2024-42505, CVE-2024-42506 ja CVE-2024-42507, kõigi CVSS skoor 9.8) Command Line Interface (CLI) teenuses, mis võimaldavad autentimata ründajatel haavatavates seadmetes koodi käivitada.

Vead mõjutavad Aruba Access Point seadmeid, mis kasutavad järgmisi tarkvara versioone:

  • AOS-10.6.x.x: 10.6.0.2 ja varasemad
  • AOS-10.4.x.x: 10.4.1.3 ja varasemad
  • Instant AOS-8.12.x.x: 8.12.0.1 ja varasemad
  • Instant AOS-8.10.x.x: 8.10.0.13 ja varasemad

29.09.2024 seisuga ei toimu aktiivseid rünnakuid, kuid tarkvara uuendused on väljas ja soovitame need esimesel võimalusel installeerida (BC).

Kriitiline turvaviga NVIDIA Container Toolkitis võimaldab hosti ülevõtmist

Turvanõrkus CVE-2024-0132 (CVSS skoor 9.0) on konteinerist põgenemise (container escape) nõrkus, mis võimaldab ründajal saada kontroll hosti üle, käivitada endale sobivat koodi või varastada andmeid.

Mõjutatud on järgmised tooteversioonid: NVIDIA Container Toolkit 1.16.1 ja varasemad, ja GPU Operator 24.6.1 ja varasemad.

Kasutajatel soovitatakse uuendada mõjutatud tarkvarad järgmistele versioonidele: NVIDIA Container Toolkit 1.16.2 ja NVIDIA GPU Operator 24.6.2 (BC).

Turvanõrkus OpenAI ChatGPT MacOS-i versioonis

Praeguseks parandatud turvanõrkus OpenAI ChatGPT MacOS-i versioonis võimaldas ründajal istutada tehisintellekti rakenduse mällu püsivat nuhkvara, mis võimaldas rakendusest saada kätte kogu info, mis kasutaja rakendusse sisestas või vastuseks sai. Soovitame kasutajatel uuendada ChatGPT MacOS-i tarkvara uusimale versioonile (HN)

Microsoft lõpetab tarkvara Windows Server Update Services (WSUS) arendamise

Microsoft andis teada, et lõpetab Windows Serveri ajakohastusteenuste (WSUS) edasiarendamise, kuid jätkab olemasoleva funktsionaalsuse pakkumist ja uuenduste avaldamist. Microsoft soovitab WSUS-i asemel võtta kasutusele pilvepõhised lahendused Windows Autopatch või  Microsoft Intune ja Azure Update Manager. (BC, Microsoft).

Olulisemad turvanõrkused 2024. aasta 37. nädalal

Kriitilist SonicWalli tulemüüride viga kasutatakse rünnete läbiviimisel

Turvaviga tähisega CVE-2024-40766 (CVSS skoor 9.3/10) mõjutab SonicWalli Gen 5, Gen 6 ja Gen 7 tulemüüre. Haavatavuse kaudu on võimalik saada ligipääs võrgule ja lunavararühmitused on hakanud seda aktiivselt kuritarvitama. Turvanõrkus on parandatud versioonides 5.9.2.14-13o, 6.5.2.8-2n, 6.5.4.15.116n või 7.0.1-5035.

Ettevõttel on üle 500 000 ärikliendi 215 riigis, nende hulgas on näiteks valitsusasutused ja mõned maailma suurimad ettevõtted (BC, SA).

GitLab paikas mitmeid turvavigasid

GitLab avaldas eelmisel nädalal turvauuenduse, millega parandati 17 haavatavust. Nende hulgas oli ka kriitiline turvaviga tähisega CVE-2024-6678 (CVSS skoor 9.9/10), mis võimaldab ründajal käivitada automatiseeritud protsessi (pipeline) suvalise kasutaja õigustes. Vead on parandatud GitLab Community Edition (CE) ja Enterprise Edition (EE) versioonides 17.3.2, 17.2.5 ja 17.1.7. Hetkel teadaolevalt ei ole neid turvavigasid ära kasutatud (HN).

Adobe paikas kriitilisi vigu oma tarkvarades

Adobe paikas 28 haavatavust, mis mõjutavad tarkvarasid Acrobat ja PDF Reader, Adobe ColdFusion, Adobe Photoshop ja Adobe Media Encoder. Ettevõte hoiatas, et mitmed paigatud haavatavused võimaldavad ründajal pahaloomulist koodi käivitada ja osade haavatavuste vastu on olemas eksploitid.

Ohustatud on nii Windowsi kui ka Maci kasutajad (SW).

Microsoft paikas oma toodetes 79 haavatavust

Microsoft parandas kokku 79 haavatavust, mille hulgas oli ka neli nullpäeva turvanõrkust. Paigatud vigadest seitse on hinnatud kriitilise mõjuga veaks ja ettevõtte sõnul on nullpäeva turvanõrkusi juba rünnetes ära kasutatud.

Paigatud turvanõrkused jagunevad:

  • 30 õiguste ülesvallutuse turvanõrkust (Elevation of Privilege Vulnerabilities)
  • 4 turbevahenditest möödapääsu turvanõrkust (Security Feature Bypass Vulnerabilities)
  • 23 koodi kaugkäituse turvanõrkust (Remote Code Execution Vulnerabilities)
  • 11 info avalikustamise turvanõrkust (Information Disclosure Vulnerabilities)
  • 8 teenusetõkestuse turvanõrkust (Denial of Service Vulnerabilities)
  • 3 teesklusrünnakuid võimaldavat turvanõrkust (Spoofing Vulnerabilities)

Täpsema nimekirja parandustest leiab lisatud lingilt (BC, HNS).

Ivanti paikas turvanõrkusi erinevates toodetes

Ivanti paikas kriitilise haavatavuse tähisega CVE-2024-29847 (CVSS skoor 10/10), mis võimaldab autentimata ründajal tarkvaras Endpoint Manager (EPM) koodi käivitada. Lisaks nimetatud veale paigati veel mitmeid SQLi käivitamise vigasid EPMis. Ettevõte paikas ka seitse haavatavust tarkvarades Workspace Control (IWC) ja Cloud Service Appliance (CSA).

Cloud Service Appliance (CSA) versioonile 4.6 (eluea lõpus olev tooteversioon) toimuvad aktiivsed rünnakud, kasutades turvanõrkust CVE-2024-8190 (CVSS skoor 7.2/10), mis võimaldab autentimata ründajal käivitada koodi administraatoriõigustes.

Kõigil Ivanti toodete kasutajatel tuleks esimesel võimalusel tarkvara uuendada (BC, HN, CISA).

Palo Alto Networks paikas hulga turvanõrkusi oma toodetes

Palo Alto Networks andis kolmapäeval teada, et nad on paiganud hulga turvanõrkusi järgmistes toodetes: PAN-OS, Cortex XDR, ActiveMQ Content Pack, and Prisma Access Browser. Paigatud turvanõrkustest kõige tõsisem on PAN-OS’is leitud käsusüsti (command injection) turvanõrkus CVE-2024-8686 (CVSS skoor 8.6/10), mis võimaldab autentimata ründajal käivitada käsklusi juurkasutaja õigustes.

Seoses Google’i eelmise nädala Chromiumi turvauuendustega uuendati ka Chromiumil baseeruvat Prisma Access Browser’it.

Soovitame nende toodete tarkvara uuendada viimasele avaldatud versioonile (SW).