sårbarheder

Microsoft lukker 44 sikkerhedshuller

Dansk

Dermed har Microsoft i år udsendt 155 sikkerhedsopdateringer. Det er 15 procent flere end sidste år.

December måneds sikkerhedsrettelser er beskrevet i disse sikkerhedsbulletiner:

MS16-144: Opsamlende opdatering til Internet Explorer, der lukker otte nye sikkerhedshuller. Tre af dem har været kendt, inden rettelsen blev udsendt. Flere af hullerne giver mulighed for at afvikle skadelig programkode.

MS16-145: Opsamlende opdatering til Edge, der lukker 11 huller, heraf flere alvorlige.

Apple retter iOS, tvOS og watchOS

Dansk

En af de alvorligste sårbarheder findes i alle tre styresystemer. Den består i en fejl i behandlingen af arbejdslageret i forbindelse med certifikater. Angribere kan udnytte den via Apple Mail eller Safari Mobile til at afvikle skadelig kode.

Det er den eneste sårbarhed i tvOS. I watchOS er der yderligere en sårbarhed, som også findes i iOS.

Fejlene er rettet i iOS 10.2 til iPhone, iPad og iPod touch, tvOS 10.1 til Apple TV og watchOS 3.1.1.

Anbefaling

Opdater til de rettede versioner af styresystemerne.

Netgear udsender betaversion af rettelse til routere

Dansk

Angribere kan udnytte sårbarheden til at afvikle kommandoer på de sårbare routere, hvis de kan lokke offeret til at besøge en webside.

Følgende modeller af Netgear-routere er sårbare: R6250, R6400, R6700, R7000, R7100LG, R7300, R7900 og R8000.

En betaversion af rettet firmware kan hentes nu, men firmaet garanterer ikke, at den vil virke hos alle. Betaversionen kan fås til R6400, R7000 og R8000.

Anbefaling

Installer betaversionen eller luk for web-processen, indtil den endelige firmware er klar.

McAfee lukker ti huller i VirusScan til Linux

Dansk

McAfee har standset udviklingen af produktet, som er afløst af Endpoint Security for Linux 10.2. Firmaet anbefaler kunderne at opgradere til dette produkt, det er gratis for eksisterende brugere.

Foruden de ti huller i Linux-versionen er der også et i Virus Scan Enterprise for Windows version 8.7i til og med 8.8 patch 4. Det fremgår ikke, om det er rettet.

Anbefaling

Opdater til Endpoint Security for Linux.

Hul i tre routere fra Netgear står åbent

Dansk

Sårbarheden skyldes, at det er muligt at indtaste kommandoer i en URL til det indbyggede webbaserede konfigurationsværktøj. For at udnytte sårbarheden skal angriberen narre offeret til at besøge en URL, der er udformet på en særlig måde.

Fejlen findes i R7000, R6400 og muligvis også R8000.

Der er offentliggjort et angrebsprogram, som demonstrerer sårbarheden.

Netgear har endnu ikke lukket hullet. Man kan beskytte sig mod, at angribere udnytter det, ved at lukke web-processen. Den vil dog blive genstartet, hvis man slukker og tænder for routeren.

BlackNurse rammer også IPv6

Dansk

Sårbarheden BlackNurse i routere kan udnyttes under IPv6, viser test.

BlackNurse blev kendt i november, da TDC informerede om den. Sårbarheden findes i en række routere. Den gør, at en angriber ved at sende relativt få datapakker kan få routeren til at gå ned. Pakkerne skal være ICMP-pakker (Internet Control Message Protocol) med Type 3, Code 3.

Den oprindelige sårbarhed blev opdaget under IPv4.

Sikkerhedsfirmaet ERNW har undersøgt, om den også kan aktiveres under IPv6. Og det kan den.

Sony lukker bagdør i IPELA-kameraer

Dansk

Sony har lukket en bagdør i 80 forskellige kameraer i IPELA-serien.

Bagdøren består i to web-konti med faste brugernavne og passwords. Ved at bruge dem kan en angriber slå Telnet til.

Hvis angriberen kan knække hashværdien af et password, kan vedkommende få fuld kontrol over kameraet ved at logge ind som root.

Sony har udsendt firmwareopdateringer til en lang række kameraer.

Anbefaling

Installer den opdaterede firmware.

Keywords: 

Google lukker 68 huller i Android

Dansk

December måneds sikkerhedsrettelser fra Google lukker 68 sikkerhedshuller i Android. Seks af sårbarhederne er kritiske.

Sikkerhedsopdateringerne er som sædvanlig opdelt i to grupper: En med rettelser til 16 sårbarheder, der findes i Android-produkter generelt, og en med rettelser til 52 sårbarheder, der er knyttet til bestemte kombinationer af hardware og software.

Alle de kritiske sårbarheder findes i den sidstnævnte gruppe. De ligger i kernen og i software til komponenter fra Nvidia og Qualcomm.

Firefox og Tor Browser lukker alvorligt hul

Dansk

Udviklerne af Firefox og Tor Browser har lukket et sikkerhedshul, der lader angribere afvikle programkode. Angribere har udnyttet hullet til at bryde anonymiseringen i Tor-netværket.

Sårbarheden ligger i behandlingen af SVG (Scalable Vector Graphics).

Et angrebsprogram udnytter en kombination af Javascript-kode og SVG til at afvikle programkode i den sårbare browser. Programmet sender brugerens IP-adresse og MAC-adresse til en ekstern server.

Fejlen er rettet i Firefox 50.0.2, Firefox ESR 45.5.1 og Thunderbird 45.5.1, samt i Tor Browser 6.0.7.

Google lukker 36 huller i Chrome

Dansk

Med version 55 af browseren Chrome lukker Google 36 sikkerhedshuller.

12 af sårbarhederne har fået Googles næsthøjeste risikovurdering, mens ingen har fået den højeste.

Sårbarhederne ligger typisk i Blink og PDFium.

Fejlene er rettet i Chrome 55.0.2883.75 til Windows, Mac og Linux.

Google begyndte at udsende den rettede version i torsdags.

Anbefaling

Genstart Chrome for at aktivere opdateringen.

Sider

Abonnér på RSS - sårbarheder