sårbarheder

Værktøj til PHP Composer forhindrer sårbar software

En gruppe, der kalder sig FriendsOfPHP, vedligeholder en database over kendte sårbarheder i PHP-software. Databasen hedder PHP Security Advisories Database, den ligger på GitHub.

Med pakken Roave Security Advisories kan brugere af Composer automatisk sikre sig mod sårbar software: Pakken tjekker komponenterne i et projekt op mod databasen. Hvis de har usikkerheder, forhindrer den, at de bliver taget med.

Sikkerhedsfirmaet SensioLabs er kommet med Security Advisories Checker, der også giver mulighed for at tjekke Composer-projekter op mod databasen.

Dansk

Alvorlige sikkerhedshuller i babyalarmer står åbne

Sikkerhedsfirmaet SEC Consult har fundet en række sårbarheder i Mi-Cam-babyalarmer fra firmaet miSafes. Flere andre produkter kan også være sårbare.

Sårbarhederne findes i kommunikationen mellem enhederne, den tilhørende app og cloud-systemet bag det hele. En angriber kan udnytte sårbarhederne til at se video fra babyalarmen og bruge muligheden for to-vejs-kommunikation.

SEC Consult har forsøgt at kontakte producenten, men det er ikke lykkedes. Derfor er hullerne ikke lukket.

Der kan være over 52.000 sårbare enheder i brug.

Dansk

Intel udsender flere firmware-opdateringer mod Spectre

Intel har udsendt firmwareopdateringer til 6., 7. og 8. generation af firmaets Core-produktlinjer. Der er også opdateringer til Core X, Xeon Scalable og Xeon D.

Opdateringerne indeholder beskyttelse mod variant 2 af Spectre-sårbarheden. Intel har tidligere udsendt firmware til nogle af Skylake-processorerne.

Opdateringer til Sandy Bridge, Ivy Bridge, Haswell og Broadwell er i betatest.

Brugere kan ikke hente opdateringerne direkte fra Intel. De distribueres via producenterne af de computere, som processorerne indgår i.

Dansk

Drupal lukker alvorlige sikkerhedshuller

Drupal har lukket sikkerhedshuller i Drupal 7 og 8. To af dem har fået udviklernes højeste risikovurdering.

En sårbarhed i kommentarfunktionen findes kun Drupal 8. Den giver brugere, der har lov til at kommentere indhold, mulighed for at se og kommentere indhold, de ikke burde have adgang til.

En beskyttelse mod cross-site scripting-angreb i version 7 og 8 er ikke helt effektiv.

To moderat alvorlige sårbarheder i Drupal 7 og en i version 8 er også rettet. Endelig er der en enkelt mindre kritisk sårbarhed i version 7.

Dansk

Dell EMC retter VMAX og Isilon

To alvorlige sårbarheder i Dell EMC VMAX Virtual Appliance (vApp) Manager er fjernet. Den ene består i en standardkonto med et fast password. Kontoen kan bruges af web-servlets.

Den anden sårbarhed giver mulighed for at uploade filer til vilkårlige placeringer på systemet. Hvis en angriber kombinerer de to sårbarheder, kan vedkommende kompromittere systemets sikkerhed.

Fejlene er rettet i disse versioner:

Dansk

Adobe retter Acrobat, Reader og Experience Manager

I sidste uge udsendte Adobe opdateringer, der lukkede 39 sikkerhedshuller i Adobe Acrobat og Reader til Windows og Macintosh. Flere af sårbarhederne er kritiske.

Endvidere blev to mindre alvorlige sårbarheder i Experience Manager også lukket.

Fejlene er rettet i følgende versioner:

Dansk

Microsoft lukker 50 sikkerhedshuller

Februar måneds sikkerhedsrettelser fra Microsoft lukker 50 sikkerhedshuller. De blev udsendt om aftenen tirsdag den 13. februar.

14 af sårbarhederne har fået Microsofts højeste risikovurdering. To af dem findes i Outlook. En af dem kan udnyttes via indholdsvinduet. En angriber kan sende en mail til offeret, og hvis indholdet vises, udløses sårbarheden, og angriberens programkode kan afvikles. Offeret kan altså blive ramt uden at åbne eller klikke på noget i mailen.

Der er rettelser til følgende produkter:

Dansk

Intel beskytter Skylake-processorer mod Spectre

Intel er i gang med at udsende opdateret firmware til firmaets processorer for at mindske risikoen for angreb via Spectre-sårbarheden. Det første forsøg gav problemer med systemer, der genstartede vilkårligt.

Nu er en ny version til processorerne Skylake U/Y/U23e og H/S klar.

Versioner til firmaets øvrige berørte processorer ventes klar i de kommende dage, skriver SecurityWeek.

Anbefaling

Afvent opdateringer fra computerproducenterne.

Dansk

Fejl i WordPress stopper automatisk opdatering

WordPress har udsendt version 4.9.4. Den retter en fejl i version 4.9.3, som blev udsendt for nylig.

Fejlen gør, at automatisk opdatering af WordPress ikke længere fungerer.

Derfor er det nødvendigt at opdatere manuelt til 4.9.4, hvis man har opdateret til 4.9.3.

Anbefaling

Opdater manuelt til WordPress 4.9.4 via Dashboard->Updates, fra kommandolinjen med WP-CLI eller PHP, eller via FTP.

Dansk

Sider

Abonnér på RSS - sårbarheder