Apple har udsendt Security Update 2017-001 til macOS High Sierra 10.13 og macOS High Sierra 10.13.1.
Opdateringen fjerner en sårbarhed, der lader angribere logge ind som root (med administratorprivilegier) uden at angive et password.
Sårbarheden kan udnyttes af angribere med fysisk adgang til Mac'en, samt hvis de har fjernadgang.
Nogle brugere har oplevet, at fildeling ikke virkede, efter de installerede opdateringen. Apple oplyser, at problemet kan løses med en enkelt kommando.
En fejl i macOS 10.13 High Sierra gør det muligt at logge ind som root (systemadministrator) uden password. Det kan ske fra login-skærmen.
Angriberen skal indtaste "root" som bruger, lade password-feltet være tomt, taste Enter og derefter klikke et par gange på knappen "Unlock". Derefter er man logget ind som root med fuld kontrol over maskinen.
En angriber skal have fysisk adgang eller fjernadgang til Mac'en for at kunne udnytte sårbarheden.
Apple arbejder på en softwareopdatering, der skal løse problemet.
En sikkerhedsforsker har opdaget en sårbarhed i det udbredte mailserverprogram Exim. En angriber kan udnytte sårbarheden til at afvikle skadelig programkode.
Sårbarheden ligger i behandlingen af store vedhæftede filer via såkaldt chunking.
Udviklerne af Exim har endnu ikke lukket hullet. Det ventes at ske med Exim version 4.90. En foreløbig rettelse er ved at blive testet.
Indtil rettelsen er klar, kan man slå den sårbare funktion fra i konfigurationen af Exim.
Sikkerhedsforskere har fundet flere sårbarheder i Management Engine, Trusted Execution Engine og Server Platform Services. Det er teknologier, der indgår i firmaets chipsæt til pc’er og servere.
Millioner af produkter er sårbare. Det gælder computere med 6., 7. eller 8. generation Core-processorer, samt Xeon, Atom, Apollo Lake og Celeron.
Nogle af sårbarhederne kan kun udnyttes af en angriber med fysisk adgang til computeren.
I alt er der otte sårbarheder. Intel har udsendt opdateringer, der lukker hullerne.
Ved at udnytte to sårbarheder i Apache CouchDB kan angribere få administratorprivilegier. Den ene sårbarhed giver også mulighed for at afvikle kommandoer.
CouchDB er en database, der ikke er en relationsdatabase. Den opbevarer data i form af nøgle-værdi-par.
Den ene sårbarhed skyldes, at databasens interne parser og en Javascript-baseret parser ikke behandler data på samme måde.
Fejlene er rettet i CouchDB version 2.1.1 og 1.7.0/1.7.1.
En CVSS-score (Common Vulnerability Scoring System) på 10 er den højeste risikovurdering af en sårbarhed. Den har en af de nyopdagede sårbarheder i Oracle Tuxedo fået.
En anden er vurderet til 9,9, mens de øvrige er på henholdsvis 7,5, 7 og 5,3.
Sårbarhederne findes i Jolt-serveren, der er indbygget i Tuxedo.
Peoplesoft er blandt de produkter, der bruger Tuxedo. Derfor kan en angriber udnytte sårbarhederne til at få fuld kontrol med et Peoplesoft-system.
November måneds sikkerhedsrettelser fra Adobe lukker 80 sikkerhedshuller i ni produkter: Flash Player, Photoshop CC, Adobe Connect, Acrobat og Reader, DNG Converter, InDesign CC, Digital Editions, Shockwave Player og Adobe Experience Manager.
56 sårbarheder findes i Acrobat og Reader til Windows og Macintosh. Flere af dem er kritiske. Fejlene er rettet i versionerne 2018.009.20044, 2017.011.30068, 2015.006.30392 og 11.0.23.
Der er fem kritiske sårbarheder i Flash Player. De er rettet med version 27.0.0.187.