0-dagssårbarhed

Kritisk Magento 0-dags sårbarhed under aktiv udnyttelse — Patch frigivet

Sårbarheden har fået id'et CVE-2022-24086 og en CVSS-score på 9,8 ud af 10. Den er blevet karakteriseret som et inputvalideringproblem, som udnyttes til eksekvering af uautoriseret kode.

Det er også en præ-autentifikationsfejl, hvilket betyder, at der kan opnås uautoriseret adgang uden legitim autentifikation.

Fejlen påvirker Adobe Commerce og Magento Open Source 2.4.3-p1 og tidligere versioner samt 2.3.7-p2 og tidligere versioner. Adobe Commerce 2.3.3 og lavere er ikke sårbare.

Links:

Dansk

Udnyttelse af sårbarheder stiger

Der har været en stigning på 29 pct i antallet af sårbarheder, der udnyttes af ransomware-grupper til at kompromittere deres mål. Det skriver Info Security Magazine i en artikel med henvisning til ny brancherapport - Ransomware Spotlight – som er skrevet af sikkerhedsvirksomhederne Ivanti og Cyware sammen med Cyber ​​Security Works. Cyber ​​Security Works er en såkaldt CVE numbering authority, dvs. en organisation/virksomhed der er bemyndiget til at give sårbarheder et id-nummer, det såkaldte CVE-nummer, og indsende dem til offentliggørelse på National Vulnerability Database (NVD).

Dansk

Sikkerhedsopdatering fra Apple retter 0-dagsfejl i iOS

Apple sendte sent onsdag en iOS-opdatering ud med rettelser til 11 dokumenterede sikkerhedsfejl. Det skriver Security Week og en række andre medier. Samtidig med opdateringen advarer Apple om, at en af ​​sårbarhederne kan være blevet aktivt udnyttet. 

Fejlen, der har id’et CVE-2022-22587, har fået en relativ høj score på CVSS-skalaen, nemlig 7.8.

Dansk

Log4j – ny version udsendt

Apache Foundation har udgivet en ny version af log4j. Det fremgår af en opdatering på https://logging.apache.org/, der blev udsendt mandag den 13. december sidst på dagen centraleuropæisk tid. Dermed har Apache rykket hurtigt med en ny version, efter at version 2.15.0 blev udsendt i sidste uge som en reaktion på sårbarheden i version 2.14.1.

DKCERT anbefaler systemadministratorer at orientere sig i meddelelsen fra Apache og vurdere relevansen af opdateringen i forhold til eget systemsetup.

Dansk

Alvorlig fejl i en lang række produkter

Der er fundet en fejl i et softwareelement kaldet log4j fra Apache, der anvendes i en lang række produkter og services. Der er rapporter om, at fejlen forsøges udnyttes verden over, hvilket kan påvirke cybersikkerheden hos både professionelle og private brugere. Fejlen kan udnyttes af cyberkriminelle til at overtage en computer. Fejlen påvirker i primært grad servere, som kører de pågældende softwareprodukter.

På Github er der publiceret en liste over de softwareprodukter, der anvender log4j, og som kan være sårbare.

Dansk

Ny Windows 0-dagssårbarhed afsløret

En researcher har publiceret en proof-of-concept exploitkode til en 0-dagssårbarhed i Windows, der påvirker alle understøttede versioner af Windows, inklusive Windows 10, Windows 11 og Windows Server 2022.

Det skriver Bleeping Computer.

Sårbarheden blev ganske vist rettet som en del af novembers måneds tirsdagspatch, men researcheren har afdækket, at rettelsen ikke er tilstrækkelig. Sårbarheden gør det muligt for en trusselsaktør med adgang til en kompromitteret enhed at hæve privilegierne. Med dette kan aktøren sprede sig inden for netværket.

Dansk

Sider

Abonnér på RSS - 0-dagssårbarhed