sårbarheder

Listen over de 25 mest farlige softwarefejl offentliggjort

MITRE har publiceret dette års liste over de 25 mest farlige sårbarheder, der har plaget software i løbet af de foregående to år. Der skriver Bleeping Computer.

Listen er lavet ud fra en analyse af 43.996 CVE-numre, som er udstillet i 2021 og 2022 på National Vulnerability Database med fokus på antallet af sårbarhedstyper, der ligger i CISA's Known Expabilities (KEV) katalog. Altså sårbarheder, som en kendt som værende under udnyttelse

Dansk

Google patcher Chrome

Google har i denne uge sendt en ny Chrome 114 på gaden med rettelse af i alt fire sårbarheder, hvoraf tre alvorlige er rapporteret af eksterne researchere. Det skriver Security Week.

De tre sårbarheder har id’erne CVE-2023-3420, CVE-2023-3421 og CVE-2023-3422 og er hhv. en Type Confusion i V8-motoren og en ’Use after free’ i Media og Guest View. Fundet af de tre sårbarheder har kastet en samlet belønning på 35.000 dollar af sig, hvoraf den mest værdifulde ’kostede’ Google 20.000 dollar.

Dansk
Keywords: 

Fortinet patcher igen

Fortinet skal for anden gang på mindre end en måned rette en kritisk sårbarhed i produktporteføljen. Det må konstateres, efter at Fortinet har opdateret sin FortiNAC-løsning for adressere en kritisk sårbarhed, der gør det muligt for angribere at afvikle kode og kommandoer.

Det skriver Security Affairs og Bleeping Computer på baggrund af en advisory fra FortiGuard Labs.

Dansk
Keywords: 

VMware patcher sårbarheder i vCenter Server

VMware har rettet flere sikkerhedsfejl i vCenter Server, som kan gør det muligt for angribere at iværksætte kodeafvikling og omgå godkendelse på ikke-patchede systemer.

Det skriver Bleeping Computer.

Der er tale om fire fejl med id'erne CVE-2023-20892, CVE-2023-20893, CVE-2023-20894 og CVE-2023-20895. De har alle en CVSS-score på 8,1.

Sikkerhedsfejlene blev fundet i DCE/RPC-protokolimplementeringen, der bruges af vCenter Server. Denne protokol muliggør problemfri drift på tværs af flere systemer ved at skabe et virtuelt samlet computermiljø.

Dansk

Exploit-kode frigivet til MOVEit-sårbarhed

Sikkerhedsforskere fra Horizon3 har udgivet proof-of-concept (PoC) til udnyttelse af en RCE-sårbarhed i MOVEit Transfer managed file transfer-løsningen (MFT), som er blevet misbrugt af Clop ransomware-gruppen i datatyveriangreb. Det skriver Bleeping Computer.

Fejlen, der har fået id’et CVE-2023-34362 og CVSS-scoren 9,8, er en SQL-injection sårbarhed, der gør det muligt for uautentificerede angribere at få adgang til ikke-patchede MOVEit-servere og afvikle vilkårlig kode udefra.

Dansk

Patch Tuesday: Microsoft patcher kritiske sårbarheder

Microsoft har sendt opdateringer til håndtering af over 70 sårbarheder i forbindelse med den månedlige patch Tuesday. Opdateringerne retter ifølge Security Week og en række andre medier en ’massiv serie af softwareopdateringer’ Windows-operativsystem og softwarekomponenter.

Af de mest alvorlige sårbarheder findes seks kritiske, der kan udnyttes til afvikling af kode. Ifølge Microsoft er ingen af sårbarhederne blevet offentligt diskuteret eller udnyttet ’in-the-wild’. 

Dansk

Fortinet retter kritisk RCE-fejl

Fortinet har udgivet nye firmwareopdateringer til Fortigate, der retter en kritisk RCE-sårbarhed i Fortigate SSL-VPN-enheder. Det skriver Bleeping Computer og Help Net Security.

Opdateringerne, dvs. sikkerhedsrettelserne blev udsendt fredag i FortiOS-firmwareversionerne 6.0.17, 6.2.15, 6.4.13, 7.0.12 og 7.2.5.

Fejlen gør ifølge et fransk cybersikkerhedsfirma Olympe Cyberdefense, som Bleeping Computer citerer, det muligt at ’blande sig via VPN, selv om MFA er aktiviteret’.

Det betyder i korte træk, at en ondsindet aktør kan få adgang til at afvikle kode udefra.

Dansk
Keywords: 

Sårbarhed i Netgear routere

Der er opdaget en sårbarhed i Netgear RAX30 routere. Denne sårbarhed kan medføre at en ondsindet angriber kan udfører arbitrære kommandoer på systemet som bruger med 'root'-rettigheder. Det kan derfor kan åbne for en række andre angreb.

Sårbarheden har id'et CVE-2023-34285 og en CVSS-score på 8,8

Det anbefales at installere den nyeste firmware patch netgears sikkerhedsside.

Dansk

Cisco retter sårbarhed i Cisco Secure Client

Cisco har rettet en alvorlig sårbarhed i Cisco Secure Client, som kan udnyttes af lokale angribere til at eskalere privilegier til SYSTEM-kontoen. Det skriver Security Affairs.

Sårbarheden har id’et CVE-2023-20178 (CVSS Score 7.8) og er fundet i klientopdateringsfunktionen. Ved udnyttelse kan den give en autentificeret, lokal angriber med lave privilegier mulighed for at opnå rettighederne til SYSTEM.

Dansk

Sider

Abonnér på RSS - sårbarheder