sårbarheder

HP lukker alvorlige huller i ILO

Dansk

Sårbarhederne findes i HPE Integrated Lights-out (ILO 4). De giver en udefrakommende angriber mulighed for at omgå adgangskontrollen og udføre skadelig programkode.

HP har givet sårbarhederne en CVSS-score (Common Vulnerability Scoring System) på 9,8 ud af 10.

HP har lukket hullet med firmware version 2.53.

Anbefaling

Opdater firmwaren.

Mange proxy-servere og load balancere er sårbare

Dansk

Sikkerhedsforsker James Kettle fra Portswigger Web Security har fundet en række websteder med sikkerhedsproblemer. Sårbarhederne ligger i den måde, de bruger reverse proxy-servere eller load balancere på.

En reverse proxy tager imod forespørgsler fra en web-browser og sender dem videre til en bagvedliggende webserver. Svar fra serveren sendes retur til browseren.

Intel lukker hul i SGX på klienter og servere

Dansk

SGX er processorinstruktioner, der gør det muligt at begrænse adgangen til bestemte dele af arbejdslageret for processer med et bestemt privilegium. Teknologien er indbygget i Intels serversystemer og i klienterne NUC (Next Unit of Computing) og Compute Stick.

Sårbarheden giver udefrakommende angribere mulighed for at skrive data i filsystemet. Den har fået en CVSS-score (Common Vulnerability Scoring System) på 9,3 ud af 10.

Intel har udsendt firmwareopdateringer, der lukker hullet.

Foxit planlægger at lukke sikkerhedshuller

Dansk

Sårbarhederne gør det muligt at afvikle skadelig programkode. Det kan kun lade sig gøre, hvis programmets Safe Reading Mode er slået fra. Det er som standard slået til, hvorfor Foxit Software ikke mente, det var nødvendigt at ændre på programmet.

Efter sikkerhedsforskere offentliggjorde sårbarhederne, har firmaet skiftet mening. Det regner med at have en rettet version af Foxit Reader og PhantomPDF klar på fredag.

Mozilla lukker alvorlige huller i Thunderbird

Dansk

Thunderbird version 52.3 lukker 16 sikkerhedshuller. Tre af dem har fået Mozillas højeste risikovurdering.

En af de alvorlige sårbarheder findes i WebSockets, en anden i behandlingen af Marquee-elementer, mens den tredje er diverse fejl i styringen af arbejdslageret.

Ti sårbarheder har fået den næsthøjeste risikovurdering.

Anbefaling

Genstart Thunderbird for at aktivere opdateringen.

Links

To huller i Foxit Reader står åbne

Dansk

Sikkerhedsforskere har fundet to sårbarheder i Foxit Reader. Den ene sårbarhed lader angribere afvikle kommandoer, den anden gør det muligt at køre skadelig programkode.

Fejlene ligger i behandlingen af JavaScript i PDF-filer.

Foxit oplyser, at programmet beskytter mod uautoriseret brug af JavaScript, hvis brugeren anvender Safe Reading Mode. Det er slået til som standard.

Unity Editor lukker alvorligt hul

Dansk

Sårbarheden i Unity Editor giver angribere mulighed for at afvikle skadelig programkode. Virksomheden har endnu ikke offentliggjort nærmere detaljer.

Sårbarheden findes i Windows-versionen. Unity har udsendt nye versioner af både Windows- og Mac-versionen af hensyn til udviklingsafdelinger, der bruger begge platforme.

De rettede versioner er 5.3.8p2, 5.4.5p5, 5.5.4p3, 5.6.3p1 og 2017.1.0p4.

Hvis man ikke kan opdatere, kan man i stedet køre et værktøj, der forhindrer udnyttelsen af sårbarheden uden at fjerne den.

Drupal lukker alvorligt hul

Dansk

Den alvorlige sårbarhed giver angribere mulighed for at se, rette eller slette indhold på webstedet. Det gælder kun for enheder, der ikke har UUID'er.

Den og de to øvrige sårbarheder findes kun i Drupal 8 Core. Drupal 7 Core er ikke berørt, men det er Drupal 7 Views.

Fejlene i Drupal 8 er rettet med version 8.3.7.

Fejlen i Drupal 7 Views er rettet med Views 7.x-3.17.

Anbefaling

Opdater til en rettet version.

Symantec lukker to sikkerhedshuller i mail-gateway

Dansk

Symantec Messaging Gateway har to sårbarheder. Den ene lader angribere afvikle programkode, den anden er af typen cross-site request forgery (CSRF). Den giver en angriber mulighed for at afvikle kommandoer ved at narre en bruger til at gå ind på en webside.

Fejlene er rettet i version 10.6.3-267.

Symantec kender ikke til eksempler på, at sårbarhederne har været udnyttet til angreb.

Anbefaling

Opdater til Symantec Messaging Gateway 10.6.3-267.

PostgreSQL lukker tre sikkerhedshuller

Dansk

Den alvorligste sårbarhed giver brugere mulighed for at logge ind med et tomt password.

En anden sårbarhed giver mulighed for, at passwords lækkes til uautoriserede brugere. Udviklerne har tidligere forsøgt at lukke sikkerhedshullet, men rettelsen var ikke fuldstændig effektiv.

Den sidste sårbarhed giver enhver bruger mulighed for at ændre på data i et stort objekt. Det skyldes, at brugerens privilegier ikke bliver kontrolleret.

Sider

Abonnér på RSS - sårbarheder