sårbarheder

Git, Subversion og Mercurial lukker alvorligt hul

Dansk

Tre udbredte systemer til versionsstyring er ramt af en sårbarhed, der ligger i behandlingen af URL'er, som begynder med "ssh:". Sårbarheden gør det muligt at afvikle en kommando på serveren, der kører Gitlab, Subversion eller Mercurial.

Fejlen er rettet i Gitlab .4.4, 9.3.10, 9.2.10, 9.1.10, 9.0.13 og 8.17.8. Der er rettelser til både GitLab Community Edition (CE) og Enterprise Edition (EE). Endvidere er Git rettet med versionerne 2.14.1, 2.7.6, 2.8.6, 2.9.5, 2.10.4, 2.11.3, 2.12.4 og 2.13.5.

Mercurial 4.3 lukker ligeledes hullet.

Mozilla lukker 29 huller i Firefox

Dansk

Fem af de 29 sårbarheder har fået Mozillas højeste risikovurdering. Flere af dem gør det muligt at afvikle skadelig programkode.

Standardindstillingen for indhold baseret på Adobe Flash Player er ændret, så brugeren nu skal klikke ok for at se det. Endvidere er Flash-indhold kun tilladt på URL'er, der begynder med http eller https.

Samtidig med version 55 har Mozilla udsendt Firefox ESR 52.3, der lukker 17 sikkerhedshuller.

Anbefaling

Genstart Firefox for at aktivere opdateringen.

Google lukker 42 huller i Android

Dansk

Som vanligt er rettelserne opdelt i generelle rettelser, der fjerner sårbarheder i hele Android, og produktspecifikke, der kun gælder for enheder med bestemt hardware.

Denne måneds opdateringer omfatter 28 generelle rettelser, hvoraf de 10 er kritiske.

Der er 14 produktspecifikke sikkerhedsopdateringer, ingen af dem kritiske.

De alvorlige sårbarheder ligger alle i Media framework. Hvis en angriber kan narre offeret til at åbne en fil, kan der afvikles skadelig programkode på enheden.

SAP lukker 19 sikkerhedshuller

Dansk

Ingen af sårbarhederne har fået SAP's højeste risikovurdering, men to har fået den næsthøjeste.

Cross-site scripting er den hyppigste sårbarhedstype, den optræder i fem af rettelserne.

De alvorligste sårbarheder findes i NetWeaver AS Java Web Container, SAP Visual Composer 04s iviews og BusinessObjects.

Anbefaling

Test og installer opdateringerne.

Keywords: 

Adobe lukker huller i Reader og andre produkter

Dansk

Opdateringen til Flash Player lukker et kritisk og et mindre alvorligt sikkerhedshul. Fejlene er rettet i version 26.0.0.151.

Opdateringerne til Acrobat og Reader lukker 67 huller, hvoraf de 43 er kritiske. Fejlene er rettet i versionerne 2017.012.20093, 2017.011.30059, 2015.006.30352 og 11.0.21.

Adobe har udsendt hotfixes til Experience Manager 6.0, 6.1, 6.2 og 6.3. De lukker tre mindre alvorlige huller.

Opdateringen til Adobe Digital Editions til Windows, Macintosh, iOS og Android lukker to kritiske og syv mindre alvorlige sikkerhedshuller.

Microsoft lukker 48 sikkerhedshuller

Dansk

25 af sårbarhederne har fået Microsofts højeste risikovurdering. Angribere udnytter en af sårbarhederne aktivt. Den ligger i Windows Search og giver mulighed for at afvikle skadelig programkode.

En sårbarhed i Hyper-V giver en angriber med adgang til en virtuel maskine mulighed for at bryde ud og afvikle kode på hypervisoren.

De øvrige kritiske sårbarheder findes i JET Database Engine, Windows PDF, Windows IME, Windows Subsystem for Linux og Scripting Engine.

To web-kameraer er sårbare

Dansk

Sikkerhedsfirmaet Checkmarx har fundet en række sårbarheder i Loftek CXS 2200 og VStarcam C7837WIP.

De har blandt andet indbyggede brugerkonti med faste passwords. Hvis brugeren ikke ændrer administratorpasswordet, kan uvedkommende oprette nye brugere og give dem privilegier som administrator.

Mange af sårbarhederne skyldes brugen af to typer software, som indgår i begge produkter. De hedder Netwave og GoAhead og stammer fra Kina, skriver Kaspersky Threatpost.

Cisco lukker 14 sikkerhedshuller

Dansk

Sårbarhederne findes i produkter som Cisco Videoscape Distribution Suite Cache Server, Identity Services Engine, Unified Communications Manager, Smart Net Total Care Software Collector Appliance og Prime Collaboration Provisioning Tool.

De fleste af sårbarhederne har fået risikovurderingen medium. To medfører dog høj risiko. Den ene findes i Videoscape Distribution Suite for Television, den anden i Identity Services Engine.

Cisco har udsendt opdateringer, der lukker sikkerhedshullerne.

Anbefaling

Installer opdateringerne.

Varnish lukker ude-af-drift-hul

Dansk

Sårbarheden består i, at visse ugyldige forespørgsler kan blive behandlet af Varnish. Det medfører, at Varnishd-processen genstarter. Ved samme lejlighed går det cachelagrede indhold tabt, så det skal hentes på ny.

En angriber kan udnytte sårbarheden til at sætte processen ud af drift.

Fejlen findes i alle versioner fra og med 4.0.1.

Varnish har rettet fejlen i versionerne 4.0.5, 4.1.8 og 5.1.3.

Hvis man ikke ønsker at opdatere, kan man omgå problemet ved at udføre nogle kommandoer.

McAfee lukker huller i web-gateway

Dansk

En af sårbarhederne regnes for kritisk, de øvrige udgør en høj risiko.

Den alvorligste sårbarhed giver angribere mulighed for at afvikle skadelig programkode på gatewayen. Fejlen ligger i behandlingen af filer i RAR-format. En tilsvarende sårbarhed blev fundet og rettet i Sophos Anti-Virus i 2012.

Det ser ud til, at fejlen stammede fra software til behandling af RAR-filer, som Sophos havde fået fra RARLAB. De blev ikke informeret, og derfor forblev andre systemer, der baserede sig på RARLAB's kode, fortsat sårbare.

RARLAB har lukket hullet med version 5.5.5.

Sider

Abonnér på RSS - sårbarheder