sårbarheder

Microsoft sætter en stopper for 11 kritiske sårbarheder

Microsofts månedlige opdateringspakke retter denne gang 50 sårbarheder, hvoraf de 11 kategoriseres som kritiske og 39 som vigtige.

Der rettes i en bred vifte af virksomhedens programmer som eksempelvis Windows, Internet Explorer, Edge, Office og Exchange Server.

Den mest kritiske sårbarhed, der rettes i denne Patch Tuesday-udgivelse, er nok en fejl i Windows Domain Name System (CVE-2018-8225).

Dansk

Sårbarhed i Internet Explorer er inkluderet i it-kriminelles værktøjskasse

It-kriminelle har indlemmet en sårbarhed i Internet Explorer (CVE-2018-8174) i det berygtede RIG exploit kit.

Et exploit kit er et redskab for de it-kriminelle, der uden de store tekniske kompetencer og ofte også til en meget lav pris kan udføre angreb med det såkaldte 'crimeware as a service.'

Med andre ord kan sårbarheden nu udnyttes aktivt af et stort antal it-kriminelle. Det skriver sikkerhedsfirmaet Trend Micro og flere medier.

Explorer-sårbarheden har effekt på VBScript i Internet Explorer og Microsoft Office.

Dansk

Et sikkerhedsfirma advarer om en stribe svagheder i Quest-værktøjer

Sikkerhedsforskere fra Core Security beretter, at have fundet mere end 60 sårbarheder i disk backup-software og system management-værktøjer fra firmaet Quest, der dog er klar med rettelser.

Opdagelsen fra Core Security handler om 50 sikkerhedshuller fundet i Quests DR Series Disk Backup-software.

Svaghederne berører Quest DR Series Disk Backup-software, version 4.0.3 og måske tidligere. Quest har udgivet en opdatering i form af version 4.0.3.1.

Core advarer yderligere om 11 svagheder i Quests KACE Systems Management Appliance.

Dansk
Keywords: 

Sårbarhed i Schneiders PLC-programmeringsværktøj

Schneider Electric beretter nu, at der er kommet en opdatering til firmaets EcoStruxure Machine Expert (tidligere SoMachine Basic). Den lukker for en alvorlig sårbarged i det værktøj, der anvendes til programmering af Schneiders Modicon M221 PLC (Programmable Logic Controller).

Sårbarheden (CVE-2018-7783) medfører en potentiel risiko for afvikling af eksterne kode på sårbare systemer. Det kan give adgang til følsom information som eksempelvis password, brugerdata eller detaljer om systemet.

Dansk

Ny rekord for antallet af sårbarheder registreret i første kvartal

5.375 sårbarheder er blevet rapporteret i de første tre måneder af 2018. Det viser en opgørelse fra firmaet Risk Based Security, der holder øje med og registrerer it-sårbarheder.

Sammenligner man dette antal med det første kvartal i 2017, er der sket en lille stigning. Statistikken viser nemlig 5278 rapporterede sårbarheder i det kvartal. Det første kvartal i 2017 var dog ret specielt, fordi det viste en voldsom opgang i antallet af sårbarheder på 28 procentpoint i forhold til samme kvartal i 2016.

Dansk

Mail-kryptering ramt af svagheder

Hvis du anvender OpenPGP eller S/MIME til at kryptere dine mails, så er der grund til bekymring.

Der er nemlig blevet rapporteret om en angrebsteknik, kaldet Efail, som potentielt kan give uvedkommende adgang til indholdet i en ellers krypteret mail. Også til indhold i allerede sendte mails.

Otte forskere fra tre tyske universiteter er blevet krediteret for at beskrive, hvordan sårbarheden udnyttes i to forskellige angrebstyper.

Forskerne advarer om, at standarderne ikke længere kan anses som en sikker kryptering, da der ikke er en rettelse til problemet.

Dansk

Microsoft er klar med to Windows-opdateringer mod Spectre-sårbarheden

Microsofts sikkerhedsfolk er nu klar med to kodepakker, der kan afhjælpe nogle af problemerne med Spectre v2-sårbarheden, der blev opdaget af sikkerhedsforskere i starten af 2018.

Den første opdaterings-pakke er blevet døbt KB4078407. Pakken er kun tilgængelig som en manuel opdatering til Windows 10.

Dansk

Angribere udnytter kritisk hul i Drupal

Som varslet lukkede udviklerne af CMS'et Drupal et kritisk sikkerhedshul i går. Efter få timer observerede de de første angreb, der udnyttede sårbarheden.

Sårbarheden har en risikovurdering på 20 ud af 25 på Drupals egen skala. Den betegnes som meget kritisk, idet den kan give en angriber fuld kontrol over et websted, der kører på en sårbar Drupal-platform.

Fejlen er rettet i version 7.59 og 8.5.3. Brugere af 8.4.x skal opdatere til 8.4.8 og derefter gå videre til 8.5.3.

Dansk

Hul i NAS-udstyr fra LG står åbent

Flere NAS-systemer (Network-Attached Storage) fra producenten LG har en sårbarhed. Det oplyser sikkerhedsfirmaet vpnMentor.

Ifølge firmaet er det muligt at indsætte kommandoer i password-feltet på loginsiden. Dermed kan en angriber udføre kommandoer, fx ved at oprette en ny brugerkonto eller hente databasen over brugernavne og passwords.

VpnMentor oplyser, at LG øjensynlig bruger to forskellige typer firmware til firmaets NAS-produkter. Den ene af dem er sårbar.

Anbefaling

Afvent opdateringer fra LG.

Dansk

Sider

Abonnér på RSS - sårbarheder