Kritisk sårbarhed i Access Rights Manager

Eskil Sørensen
09.18.2024 09:00

Kritisk sårbarhed i Access Rights Manager

SolarWinds har udsendt en sikkerhedsopdatering, som lukker for udnyttelse af to sårbarheder, hvori den ene er kritisk og kan føre ”remote code execution” med sig.

Det skriver Security Affairs på baggrund af advisories fra SolarWinds.

Sårbarhederne har id’erne CVE-2024-28991 (CVSS-score på 9.0) og CVE-2024-28990 (CVSS-score 6.3). De berørte produkter er SolarWinds Access Rights Manager (ARM) versioner før 2024.3.1.

Fortrolighedssårbarhed i Apple Vision Pro

Eskil Sørensen
09.16.2024 13:00

Fortrolighedssårbarhed i Apple Vision Pro

Apple har udgivet en patch til Vision Pro, efter at researchere har påvist, hvordan en angriber kan aflure adgangskoder ved at holde øje med øjnenes tastaturtryk.

Det skriver Security Week i en artikel, der levner én med det indtryk, at der snart ikke er noget, der ikke er hemmeligt længere. Ikke en gang ens øjenbevægelser.

Ja, kuriøst er det, men det er faktisk tilfældet med denne nyligt påviste sårbarhed i headset’et fra Apple – Apple Vision Pro.

Advarer om udnyttelse af udtjent Ivanti-produkt

Eskil Sørensen
09.16.2024 12:00

Advarer om udnyttelse af udtjent Ivanti-produkt

CISA har sat et advarselsmærkat på en end-of-life version af Ivantis cloud IT service management software. Det er formelt sket ved at sårbarheden er kommet i kataloget over kendte udnyttede sårbarheder. Det skriver Cyber Scoop.

Konkret er det Ivantis Cloud Service Appliance version 4.6 og tidligere, der er udsat for sårbarheden, der har id’et CVE-2024-8190 og en CVSS-score på 7,2. Der er tale om en OS command injection- sårbarhed, som giver en hacker med administratorrettigheder i softwaren mulighed for at fjernafvikle kode af enheden.

Ivanti retter RCE-fejl i Endpoint Management-software

Eskil Sørensen
09.13.2024 13:00

Ivanti retter RCE-fejl i Endpoint Management-software

Ivanti har rettet en kritisk sårbarhed i sin Endpoint Management-software (EPM), der kan gøre det muligt for uautentificerede angribere at afvikle kode på kerneserveren.

Det skriver Bleeping Computer på baggrund af en advisory fra Ivanti.

Sårbarheden har id’et CVE-2024-29847 og en CVSS-score på 10,0. Den er forårsaget af en deserialisering af upålidelige datasvagheder i agentportalen. Den er blevet rettet i Ivanti EPM 2024 hot patches og Ivanti EPM 2022 Service Update 6 (SU6).

Kritisk sårbarhed i GitLab Community Edition og Enterprise Edition

Eskil Sørensen
09.13.2024 12:00

Kritisk sårbarhed i GitLab Community Edition og Enterprise Edition

GitLab har netop frigivet opdateringer, som adresserer en "Pipeline Execution"-sårbarhed. En sårbarhed, der gør det muligt for en ondsindet aktør at udløse en pipeline - som en vilkårlig bruger under særlige omstændigheder kan udnytte.

De særlige omstændigheder er naturligvis ikke frigivet endnu, men der er tale om en sårbarhed, der kan udnyttes uden brugerinteraktion og i øvrigt heller ikke kræver administrative rettigheder. Derfor har sårbarheden fået den næsthøjeste score på 9,9 på CVSS-skalaen.

Sårbarheden har id’et CVE-2024-6678.

Patch Tuesday: Retter 79 sårbarheder

Eskil Sørensen
09.12.2024 12:00

Patch Tuesday: Retter 79 sårbarheder

Det har været Patch Tuesday igen og det har affødt rettelse af 79 sårbarheder på tværs af Microsofts produkter: Kontor og kontorkomponenter: Azure, Dynamics Business Central, SQL Server, Windows Hyper-V, Mark of the Web (MOTW) og Remote Desktop Licensing Service.

Fire af sårbarhederne er blevet aktivt udnyttet som 0-dagssårbarheder, en fejl er offentligt kendt. Det skriver Security Affairs og en række andre medier.

De fire aktivt udnyttede sårbarheder er:

Sårbarheder i Zyxel netværksenheder

Eskil Sørensen
04.09.2024 09:15

Sårbarheder i Zyxel netværksenheder

Der er fundet en række sårbarheder i Zyxel’s netværksenheder, hvoraf en er kritisk.

Det skriver Help Net Security.

Den kritiske sårbarhed kan gøre det muligt for uautoriserede angribere at afvikle OS-kommandoer på mange Zyxel access points (AP'er) og sikkerhedsroutere ved at sende en specielt konstrueret cookie til de sårbare enheder.

Subscribe to Sårbarhed