sårbarheder

Cisco retter rettelse til ASA

Dansk

Cisco udsendte den 29. januar en opdatering til Adaptive Security Appliance (ASA), der lukkede et meget alvorligt sikkerhedshul. Sårbarheden har fået den højeste risikovurdering med en CVSS-score (Common Vulnerability Scoring System) på 10.

Virksomheden har opdaget, at rettelsen ikke lukkede sikkerhedshullet fuldstændigt. I går udsendte den derfor en opdateret version af rettelsen.

Cisco har også fundet yderligere metoder til at udnytte sårbarheden.

Systemer er sårbare, hvis SSL-tjenester (Secure Sockets Layer) eller IKE v2 (Internet Key Exchange) er slået til.

Alvorligt hul i Flash Player står åbent

Dansk

Sydkoreas internet- og sikkerhedsagentur KISA advarer om en sårbarhed i den nyeste udgave af Adobe Flash Player. Adobe lukker hullet på tirsdag.

Ifølge det sydkoreanske sikkerhedsfirma Hauri har Nordkorea udnyttet sårbarheden i angreb på sydkoreanere siden midten af november.

Det ser ud til, at angreb blandt andet finder sted i form af Excel-filer med indlejrede Flash-komponenter.

Anbefaling

Slå Adobe Flash Player fra, indtil hullet er lukket.

ManageEngine fjerner syv sårbarheder

Dansk

ManageEngine-programmerne ServiceDesk Plus, Service Plus MSP, OpManager, Firewall Analyzer, Network Configuration Manager, OpUtils og NetFlow Analyzer er sårbare. Producenten Zoho har udsendt opdateringer, der lukker sikkerhedshullerne.

En sårbarhed i ServiceDesk Plus lader en angriber uploade og køre en fil på systemet. Dermed kan angriberen få fuld kontrol over systemet.

Andre sårbarheder tillader SQL-indsætning, så angribere kan afvikle databasekommandoer.

Anbefaling

Installer de opdaterede versioner af ManageEngine-programmerne.

Mozilla lukker 10 huller i Thunderbird

Dansk

Thunderbird version 52.6 lukker 10 sikkerhedshuller, hvoraf et enkelt regnes for kritisk. Det består i diverse fejl i styringen af arbejdslageret.

Otte sårbarheder har fået Mozillas næsthøjeste risikovurdering, mens den sidste udgør en moderat risiko.

Hovedparten af sårbarhederne vil som udgangspunkt være vanskelige at udnytte for en angriber, da scriptfunktioner er slået fra som standard.

Anbefaling

Opdater til Thunderbird 52.6.

Lenovo lukker hul i program til fingeraftryk

Dansk

Lenovo Fingerprint Manager Pro gør det muligt at logge ind på en Lenovo-pc ved hjælp af et fingeraftryk. For at kunne gøre det opbevarer programmet blandt andet brugerens brugernavn og password i krypteret form.

En sikkerhedsforsker har opdaget, at programmet anvender en svag form for kryptering. Endvidere findes der et standardpassword, som kan give enhver bruger af pc'en adgang til data. Dermed kan en almindelig bruger finde frem til brugernavn og password for administratorbrugere.

En angriber skal have adgang til pc'en for at kunne udnytte sårbarheden.

Windows-opdatering slår Intels Spectre-beskyttelse fra

Dansk

Intel har advaret om, at der er fejl i firmaets tidligere udsendte firmwareopdatering til beskyttelse mod processorsårbarheden Spectre. Opdateringen kan få systemer til at genstarte eller på anden måde opføre sig uønsket. Det kan føre til tab af data.

Microsoft udsendte i sidste uge en opdatering, der forhindrer problemer på systemer, hvor firmwareopdateringen er installeret.

Opdateringen installeres ikke automatisk. Man kan hente den, hvis man har installeret firmwareopdateringen og oplever problemer.

Mozilla lukker alvorligt hul i Firefox

Dansk

Mozilla har lukket et alvorligt sikkerhedshul i Firefox. Sårbarheden har fået en CVSS-score (Common Vulnerability Scoring System) på 8,8 ud af 10. Udviklerne betegner den som kritisk.

Sårbarheden lader en webside afvikle kode, der er beregnet for elementer i browserens brugergrænseflade. Ved at indlejre skadelig HTML-kode i denne kode kan en angriber køre kommandoer på computeren.

Firefox 56, 57 og 58 er sårbare. Fejlen er rettet i Firefox 58.0.1.

Firefox til Android er ikke sårbar.

Anbefaling

Genstart Firefox for at aktivere opdateringen.

Cisco lukker alvorligt hul i VPN-udstyr

Dansk

Cisco har lukket en sårbarhed i SSL-VPN-funktionen i Cisco Adaptive Security Appliance (ASA). Sårbarheden har fået en CVSS-score (Common Vulnerability Scoring System) på de maksimale 10.

En angriber kan udnytte sårbarheden ude fra nettet uden at angive brugernavn og password.

Produkter i ASA-serien og Firepower er sårbare, hvis funktionen Webvpn er slået til.

Fejlene er rettet i følgende ASA-versioner:

Asus lukker to sikkerhedshuller i software til routere

Dansk

Firmwaren AsusWRT til flere routere fra Asus har to sårbarheder. Den ene giver uvedkommende mulighed for at uploade data til routeren. Den anden sårbarhed kan udnytte den første til at ændre på routerens konfiguration.

Herved kan en angriber få fuld kontrol over routeren.

Asus har lukket hullet med AsusWRT 3.0.0.4.384_10007.

Berørte modeller er:

Google lukker 53 sikkerhedshuller i Chrome

Dansk

Google har udsendt Chrome 64, der fjerner 53 sårbarheder fra browseren. Derudover skulle der også være indbygget metoder til at forhindre, at processorsårbarheden Spectre kan udnyttes.

Ingen af de 53 sårbarheder har fået Googles højeste risikovurdering. Tre af dem har fået den næsthøjeste. Den alvorligste sårbarhed findes i PDFium, den affødte en dusør på 3.000 dollars til sikkerhedsforskeren, der fandt den.

Fejlene er rettet i Chrome 64.0.3282.119 til Windows, macOS og Linux.

Anbefaling

Genstart Chrome for at aktivere opdateringen.

Sider

Abonnér på RSS - sårbarheder