Også lave CVSS-scorer skal have opmærksomhed

Eskil Sørensen
04.23.2025 14:03

Også lave CVSS-scorer skal have opmærksomhed

Normalt er det sårbarheder med de høje CVSS-scorer, der får mest opmærksomhed. Med rette, for de er almindeligvis dem, der er nemmest at udnytte, og som også har den største impact ift. fortrolighed, integritet og tilgængelighed af data.

Men i forbindelse med sidste måneds Patch Tuesday, der faldt den 11. marts, var en sårbarhed, hvis sandsynlighed for udnyttelse af Microsoft blev vurderet til at være ”mindre”, blevet ”weaponized”. I cybersikkerheds-lingo betyder det, at den nu er et angrebsvåben, fordi trusselsaktører har fundet en metode til at udnytte den, 

Kritisk sårbarhed i FortiSwitch GUI

Eskil Sørensen
04.10.2025 11:39

Kritisk sårbarhed i FortiSwitch GUI

Der er fundet en en "unverified password change"-sårbarhed i Fortinets FortiSwitch GUI. Sårbarheden kan potentielt give en ondsindet aktør mulighed for at ændre administratoradgangskoder gennem en særligt udformet anmodning. 

Sårbarheden har id’et CVE-2024-48887 og en CVSS-score på 9,3. Nummeret på CVE’en indikerer, at sårbarheden er fra 2024. Det betyder, at den altså er er fundet i 2024, men den er først offentlig tilgængelig nu, hvor der er en rettelse tilgængelig. 

De berørte systemer er følgende:

Forvirring om CrushFTP-sårbarhed fører til øget risiko for udnyttelse

Eskil Sørensen
04.07.2025 11:26

Forvirring om CrushFTP-sårbarhed fører til øget risiko for udnyttelse

En kritisk sårbarhed i filoverførselstjenesten CrushFTP, som vi omtalte i slutningen af marts, har for nylig været genstand for kontrovers på grund af tidlig offentliggørelse og misforståelser. Sårbarheden, der gør det muligt for angribere at omgå autentificering og få adgang til CrushFTP-servere via eksponerede HTTP(S)-porte, har nu – og efter et par ugers venten – endelig fået tildelt et id-nummer, nemlig CVE-2025-2825. Det skriver Dark Reading.

Kritisk Ivanti-fejl under udnyttelse

Eskil Sørensen
04.04.2025 10:47

Kritisk Ivanti-fejl under udnyttelse

Ivanti har afsløret detaljer om en kritisk sikkerhedssårbarhed, der påvirker dets Connect Secure, som er kommet under aktiv udnyttelse in-the wild.

Det skriver The Hacker News.

Sårbarheden har id’et CVE-2025-22457 og en CVSS-score på 9,0. Den omhandler et tilfælde af ”stack based buffer overload”, der kan udnyttes til at afvikle vilkårlig kode på berørte systemer.

Den findes i følgende versioner af Ivantiprodukter:

Apple udsender vigtige sikkerhedsopdateringer til ældre iPhones

Eskil Sørensen
04.02.2025 09:42

Apple udsender vigtige sikkerhedsopdateringer til ældre iPhones

Apple har netop frigivet en række sikkerhedsopdateringer til sine mobil- og desktopprodukter. Blandt de vigtigste rettelser er to 0-dagssårbarheder, der har været udnyttet i målrettede angreb mod specifikke brugere.  

Det skriver Security Week og en række andre medier.

0-dagssårbarhed i Chrome udnyttes i spionageangreb

Eskil Sørensen
03.27.2025 09:39

0-dagssårbarhed i Chrome udnyttes i spionageangreb

Google har frigivet en kritisk sikkerhedsopdatering til Chrome-browseren, efter at en sårbarhed er blevet udnyttet i målrettede cyberangreb. Angrebet spores under navnet "Operation ForumTroll" og menes at være udført af en statssponsoreret APT-gruppe.

Det skriver The Hacker News.

Sårbarheden har id’et CVE-2025-2783 og en CVSS-score på 8,3. Den skyldes forkert håndtering i Mojo, en samling af runtime-biblioteker til inter-proces kommunikation (IPC). Sårbarheden er blevet lukket i Chrome-version 134.0.6998.177/.178.

Kritisk sårbarhed i VMware Tools for Windows

Eskil Sørensen
03.26.2025 08:58

Kritisk sårbarhed i VMware Tools for Windows

Der er fundet en sårbarhed i VMware Tools for Windows, der kan give en angriber med begrænsede rettigheder mulighed for at afvikle operationer med højere privilegier inden for en virtuel maskine. 

Det skriver Security Week med henvisning til en sikkerhedsbulletin fra Broadcom.

Sårbarheden har id’et CVE-2025-22230 og en CVSS-score på 7,8. Sårbarheden er altså alvorlig, men ikke ”kritisk”.

Kritisk sårbarhed i filoverførselstjeneste

Eskil Sørensen
03.26.2025 08:44

Kritisk sårbarhed i filoverførselstjeneste

Der er fundet en sårbarhed i filoverførselstjenesten CrushFTP, der kan give angribere uautoriseret adgang til servere, hvis de er eksponeret på internettet via HTTP(S). Sårbarheden berører alle versioner af CrushFTP v11, men ikke tidligere versioner. 

Det skriver Bleeping Computer.

Sårbarheden har ikke fået et id-nummer endnu, endsige en CVSS-score, men den vurderes af en samarbejdspartner til DKCERT til at være kritisk. 

De berørte produkter er:

Kritisk sårbarhed i Veeam Backup & Replication

Eskil Sørensen
03.20.2025 17:55

Kritisk sårbarhed i Veeam Backup & Replication

Der er observeret en kritisk sårbarhed i Veeam Backup & Replication, som kan give ondsindede aktører muligheden for at afvikle kode fra "remote", dvs. remote code execution. For at kunne udnytte sårbarheden kræves det, at backupserveren er tilføjet til domænet, og at ondsindede aktører har adgang til en bruger i selve domænet.

Sårbarheden har id'et CVE-2025-23120 og en CVSS-score på 9,9.

De berørte systemer er Veeam Backup & Replication 12.3.0.310. 

Der er ikke set udnyttelse af sårbarheden endnu.

Subscribe to Sårbarhed