Sårbarheder i Cisco Finesse
Af Eskil Sørensen, 07/06/24
Cisco har udsendt en advisory, der beskriver flere sårbarheder i Cisco Finesses webbaserede administrationsgrænseflade.
Det skriver Cyber Security News.
Af Eskil Sørensen, 07/06/24
Cisco har udsendt en advisory, der beskriver flere sårbarheder i Cisco Finesses webbaserede administrationsgrænseflade.
Det skriver Cyber Security News.
Af Eskil Sørensen, 07/06/24
Der er blevet udgivet PoC-udnyttelse på en Apache HugeGraph server-sårbarhed.
Det skriver The Register.
Sårbarheden, CVE-2024-27348, findes i open source-grafdatabasen og er en remote code execution-sårbarhed. Den blev afsløret af Apache Software Foundation i april og fik dengang en CVSS-score på 9,8. Den findes i versioner af HugeGraph-Server 1.0.0, som altså er ældre end den version med nummeret 1.3.0, der blev udgivet i april.
Af Eskil Sørensen, 04/06/24
CISA har føjet en sikkerhedsfejl, der påvirker Oracle WebLogic Server, til kataloget over kendte udnyttede sårbarheder. Det skriver The Hacker News og Security Affairs.
Sårbarheden har id’et CVE-2017-3506 (CVSS-score: 7,4), og den vedrører et problem vedr. command injection i operativsystemet. Den gør det muligt for angribere at opnå uautoriseret adgang i modtagelige servere og overtage kontrollen. Det kan ske via en specielt udformet HTTP-anmodning, der indeholder et ondsindet XML-dokument.
Af Eskil Sørensen, 30/05/24
CheckPoint har offentliggjort en hotfix til en sårbarhed, der adresserer informationslæk i Quantum Security Gateway. Sårbarheden gør det muligt for en ondsindet aktør at hente lokale passwordhashes fra en gateway, hvis denne er tilgængelig fra internettet med IPsec VPN, Remote Access VPN eller Mobile Access aktiveret.
Sårbarheden har id’et CVE-2024-24919 og CVSS-score på 7,5.
De berørte systemer er følgende:
Af Eskil Sørensen, 27/05/24
Google sendte torsdag en ny Chrome-opdatering på gaden for at rette endnu en udnyttet sårbarhed. Det er den anden udnyttede sårbarhed på 10 dage og fjerde 0-dagssårbarhed på to uger. Det skriver The Hacker News.
Sårbarheden har id’et CVE-2024-5274 og karakteriseres af Google som ”high” i alvorlighedsgrad. Google skriver selv, at koncernen er klar over, at der pågår udnyttelse ”in-the-wild”.
Af Eskil Sørensen, 27/05/24
GitLab har rettet en alvorlig sårbarhed, som gør det muligt for uautoriserede angribere at overtage brugerkonti i forbindelse med cross-site scripting (XSS)-angreb.
Sårbarheden har id’et CVE-2024-4835 er en XSS-svaghed i VS-kodeeditoren (Web IDE), der lader trusselsaktører stjæle begrænset information ved hjælp af ondsindet udformede sider.
Det skriver Bleeping Computer.
Brugerinteraktion er nødvendigt for at kunne udnytte fejlen.
Af Eskil Sørensen, 27/05/24
Atlassian har patchet en række sårbarheder i forbindelse med udgivelse af nye versioner i deres produkter, Confluence data center og server. En af de mest kritiske vedrører Confluence-serveren. Den har id’et CVE-2024-21683 og en CVSS-score på 8,3. Det er en remote code execution-sårbarhed, som der allerede er udgivet en proof-of-concept på. De berørte produkter er følgende versioner af Atlassian Confluence data center og server versioner:
Af Eskil Sørensen, 23/05/24
Ivanti har observeret og adresseret flere kritiske SQL-injection sårbarheder i Ivanti Endpoint Manager (EPM), som påvirker 2022 SU5 og tidligere versioner. I alt er der tale om seks sårbarheder med id’erne fra CVE-2024-29822 til CVE-2024-29827, der alle har fået en score på 9,6. Derudover er der fundet fire andre SQL-injection sårbarheder med en score på 8,4 i samme produkt.
Security Week omtaler sårbarhederne i en artikel i dag.
Af Eskil Sørensen, 22/05/24
Veeam har i dag advaret sine kunder om en kritisk sårbarhed, der gør det muligt for uautoriserede angribere at logge ind på en hvilken som helst konto via Veeam Backup Enterprise Manager (VBEM).
Det skriver Bleeping Computer.
Sårbarheden har id’et CVE-2024-29849 og en CVSS-score på 9,8.
Af Eskil Sørensen, 15/05/24
Blot tre dage efter seneste sikkerhedsopdatering fra Google, sendes der en ny på gaden til håndtering af en 0-dagssårbarhed i Chrome. Der er tale om den sjette 0-dag i 2024, som er under udnyttelse.
Det skriver Security Affairs og en række andre medier.