Содержание и рекомендации по продуктам eSecurity Planet независимы от редакции. Мы можем зарабатывать деньги, когда вы переходите по ссылкам наших партнеров. Узнать больше.
В главных новостях об уязвимостях на прошлой неделе различные платформы выполнили ряд исправлений для новых и постоянных уязвимостей. QNAP выпустила обновления для своих устройств NAS после того, как столкнулась с проблемой переполнения буфера стека. Fluent Bit опубликовал обновление версии после уязвимости, связанной с повреждением памяти. GitHub Enterprise Server и GitLab исправили проблемы обхода аутентификации и XSS. В Google Chrome произошел восьмой эксплойт нулевого дня, вызвавший экстренное обновление.
Кроме того, список эксплуатируемых CISA уязвимостей теперь включает давнюю проблему контроля доступа Apache Flink. Благодаря этим новым исправлениям и обновлениям пользователи, затронутые этими уязвимостями, должны как можно скорее обновить свои системы, применить ограничения доступа, усилить мониторинг и следовать общим рекомендациям по обеспечению безопасности.
20 мая 2024 г.
Критическая уязвимость QNAP NAS делает устройства уязвимыми для RCE
Тип уязвимости: Переполнение буфера стека.
Проблема: WatchTowr Labs обнаружила серьезную уязвимость переполнения буфера стека (CVE-2024-27130) в операционной системе NAS QNAP QTS. Он находится в функции «No_Support_ACL» файла «share.cgi» и может привести к удаленному выполнению кода (RCE). Однако для эксплуатации требуются точные условия, такие как получение действительного параметра «ssid» из ссылок на общие файлы, доступных в Интернете.
Исправление: QNAP выпустила экстренное обновление (QTS 5.1.7.2770 версии 20240520), устраняющее CVE-2024-27130 и другие проблемы. Немедленно обновите свои устройства QNAP до последней версии прошивки, чтобы устранить эти проблемы. Проверяйте наличие будущих обновлений и будьте осторожны, делясь ссылками для скачивания, чтобы избежать злоупотреблений.
Уязвимость в Fluent Bit подвергает системы риску DoS
Тип уязвимости: Уязвимость повреждения памяти.
Проблема: CVE-2024-4323, уязвимость в популярной программе журналирования Fluent Bit, приводит к возможным атакам типа «отказ в обслуживании» (DoS), раскрытию информации и удаленному выполнению кода (RCE). Компания Tenable обнаружила уязвимость повреждения памяти, которая затрагивает встроенный HTTP-сервер инструмента. Для эксплуатации требуется доступ к API мониторинга Fluent Bit, который позволяет злоумышленникам нарушать работу служб или извлекать конфиденциальные данные.
Исправление: Разработчики Fluent Bit опубликовали версию 3.0.4, устраняющую CVE-2024-4323. Чтобы решить эту проблему, немедленно обновитесь до последней версии. Обеспечьте дополнительную защиту своих систем, ограничив доступ к API Fluent Bit и заблокировав все затронутые конечные точки, которые не используются.
Если ваша система уже подверглась DDoS-атаке, изучите наши рекомендации по предотвращению DDoS-атак в три этапа.
21 мая 2024 г.
Обновление GitHub Enterprise Server исправляет обход аутентификации SAML
Тип уязвимости: Обход аутентификации.
Проблема: CVE-2024-4985 — это критическая уязвимость обхода аутентификации в GitHub Enterprise Server (GHES), которая использует единый вход SAML (SSO) с зашифрованными утверждениями. Эксплуатация позволяет злоумышленникам фальсифицировать ответ SAML, предоставляя им административные возможности и неограниченный доступ без аутентификации. Это создает серьезную угрозу безопасности, особенно для организаций, которые обрабатывают конфиденциальные данные.
Исправление: GitHub исправил уязвимость в версиях GHES 3.12.4, 3.11.10, 3.10.12 и 3.9.15. Обновите свои экземпляры до этих версий. Администраторам следует дополнительно оценить и адаптировать настройки единого входа SAML. Сообщайте о любых проблемах с обновлениями, чтобы гарантировать стабильность и безопасность системы.
Microsoft выпустила исправление для ошибки установки патча Windows Server 2019
Тип уязвимости: Ошибка установки патча.
Проблема: Во время обновлений безопасности «Вторник исправлений», выпущенных в мае 2024 года, Microsoft выпустила экстренное внеполосное обновление (OOB) (KB5039705) для Windows Server 2019, чтобы устранить ошибку, приводившую к ошибке 0x800f0982. Эта уязвимость, которая затрагивала серверы с языковым пакетом «Английский (США)» и без него, препятствовала успешной установке важных обновлений безопасности. Это затронуло системных администраторов по всему миру.
Исправление: Администраторам следует загрузить и установить обновление KB5039705 OOB через Центр обновления Windows, WSUS или каталог Центра обновления Microsoft. После установки этого обновления и перезагрузки сервера исправления безопасности от мая 2024 года должны работать без проблем.
Обновление Google Chrome 125 исправляет 6 уязвимостей и 4 ошибки высокой степени серьезности
Тип уязвимости: Путаница типов, переполнение буфера кучи и многое другое
Проблема: Обновление Google Chrome 125 устраняет шесть проблем безопасности, в том числе четыре существенных ошибки, которые угрожают пользовательским данным и стабильности системы. Уязвимости включают в себя ошибку использования после освобождения в планировании (CVE-2024-5157) и ошибку путаницы типов в движке V8 (CVE-2024-5158). Они также исправили два переполнения буфера кучи в графическом движке ANGLE (CVE). -2024-5159) и реализацию Dawn WebGPU (CVE-2024-5160).
Исправление: Google опубликовала исправления безопасности для версий Chrome 125.0.6422.76 для Linux и 125.0.6422.76/.77 для Windows и macOS, которые устраняют выявленные уязвимости. Обновите свои браузеры прямо сейчас, чтобы обеспечить защиту от возможных атак. Регулярно устанавливайте обновления для обеспечения безопасности и предотвращения использования злоумышленниками этих серьезных проблем.
22 мая 2024 г.
Veeam устраняет уязвимости в обновлении резервного копирования и репликации
Тип уязвимости: Обход аутентификации, повышение привилегий, атака ретрансляции NTLM и многое другое.
Проблема: Новейшая версия Backup & Replication от Veeam устраняет четыре уязвимости, в том числе серьезную ошибку обхода аутентификации (CVE-2024-29849), которая обеспечивает несанкционированный доступ к Backup Enterprise Manager. Обновление также устраняет серьезные проблемы, связанные с атаками на ретрансляцию NTLM (CVE-2024-29850) и кражей хеша NTLM (CVE-2024-29851). Кроме того, они также исправили ошибку повышения привилегий в Veeam Agent для Windows (CVE-2024-29853).
Исправление: Veeam выпустила Backup Enterprise Manager версии 12.1.2.172 и Backup & Replication версии 12.1.2 для устранения уязвимостей. Обновляйтесь до этих версий мгновенно. Если обновление невозможно, Veeam рекомендует деактивировать Backup Enterprise Manager. Если вы являетесь пользователем Veeam Agent для Windows, обновите его до версии 6.1.2.
Прочтите наше руководство, чтобы узнать, как работают атаки повышения привилегий и как их предотвратить.
23 мая 2024 г.
GitLab выпускает исправления для XSS и многочисленных уязвимостей безопасности
Тип уязвимости: Уязвимость межсайтового скриптинга (XSS), подделка межсайтовых запросов (CSRF) и отказ в обслуживании (DoS).
Проблема: GitLab исправил критическую уязвимость XSS (CVE-2024-4835) в редакторе кода Visual Studio, позволяющую неаутентифицированным злоумышленникам захватывать учетные записи пользователей через вредоносные страницы. Однако для того, чтобы эксплуатация произошла, пользователи должны взаимодействовать с ней. GitLab также исправил шесть уязвимостей средней серьезности, включая CSRF через сервер агентов Kubernetes (CVE-2023-7045) и DoS (CVE-2024-2874).
Исправление: GitLab выпустил патчи для версий 17.0.1, 16.11.3 и 16.10.6 как для Community Edition (CE), так и для Enterprise Edition (EE), которые устраняют XSS-уязвимость высокой серьезности и несколько уязвимостей средней серьезности. Немедленно обновите свои установки GitLab до этих версий, чтобы защитить себя от любых угроз.
24 мая 2024 г.
CISA добавила старый недостаток Apache Flink в список известных эксплуатируемых уязвимостей
Тип уязвимости: Критический контроль доступа.
Проблема: CVE-2020-17519, уязвимость четырехлетней давности, затрагивающая версии Apache Flink с 1.11.0 по 1.11.2, представляет серьезные риски, вызванные недостаточным контролем доступа. Эксплуатация дает удаленным злоумышленникам доступ к конфиденциальным файлам в файловых системах JobManager, ставя под угрозу целостность и конфиденциальность данных. Эта уязвимость подчеркивает острую необходимость своевременных обновлений для предотвращения несанкционированного доступа и минимизации опасностей в широко используемых платформах с открытым исходным кодом.
Исправление: Чтобы снизить риск CVE-2020-17519, обновите Apache Flink до версии 1.11.3 или 1.12.0. Согласно директиве CISA, федеральные агентства также должны применить необходимые обновления до 13 июня 2024 года. Чтобы избежать воздействия киберугроз, всем компаниям следует реализовать действия по снижению риска, описанные в каталоге, или прекратить использование затронутых продуктов, если исправления недоступны.
Google выпустил экстренное исправление для восьмого активно используемого нулевого дня
Тип уязвимости: Серьезная путаница типов.
Проблема: CVE-2024-5274, нулевой день в Chrome, возникает из-за уязвимости «путаницы типов» в движке JavaScript V8. Злоумышленники используют эту уязвимость для контроля распределения памяти, что приводит к выполнению произвольного кода. Это позволяет злоумышленникам получить контроль над пораженными системами, ставя под угрозу пользовательские данные, конфиденциальность и целостность системы.
Исправление: Обновите браузер Chrome до версии 125.0.6422.112/.113 для Windows и Mac. Пользователи Linux получат обновление в ближайшие дни. Хотя в Chrome включены автоматические обновления, вы также можете вручную проверить свои настройки. План Google по еженедельному выпуску обновлений безопасности уменьшает проблемы с пробелами в исправлениях и сужает окно возможностей для злоумышленников.
Читать дальше:
Рекомендуемые партнеры: Программное обеспечение для управления уязвимостями
2024-05-27 17:54:07
1716833382
#Исправления #Google #Microsoft #GitLab
Продолжение темы