Обзор уязвимостей за прошедшую неделю (1-6 ноября)

Обзор уязвимостей за прошедшую неделю (1-6 ноября)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю. В центре внимания: Android, Google, Microsoft SharePoint, Synology, Pwn2Own, Ollama, Okta, AD/LDAP DelAuth, Opera, qBittorrent, DownloadManager.

В четверти Android-приложений специалисты по информационной безопасности нашли уязвимость, источником которой стала библиотека Android Jetpack, содержащая инструменты для разработчиков, предоставленные Google. В результате этого многие приложения вышли с уже существующей ошибкой, о которой их создатели могли не знать.

Google выпустила ноябрьское обновление безопасности, в котором устранены 51 уязвимость, включая две активно эксплуатируемые уязвимости нулевого дня. Эти проблемы, обозначенные как CVE-2024-43047 и CVE-2024-43093, использовались в ограниченном количестве целевых атак.

Недавно в Microsoft SharePoint обнаружена уязвимость удаленного выполнения кода (RCE), получившая идентификатор CVE-2024-38094. Эта критическая уязвимость (оценка CVSS v3.1: 7,2) позволяет злоумышленникам получить начальный доступ к корпоративным сетям и является значимой угрозой для пользователей SharePoint.

Тайваньская компания Synology, занимающаяся производством сетевых хранилищ данных (NAS), устранила две критические уязвимости нулевого дня, обнаруженные во время хакерского конкурса Pwn2Own, проведенного на прошлой неделе.

Исследователи выявили сразу шесть уязвимостей в приложении Ollama. Эти баги позволяли злоумышленникам осуществлять различные вредоносные действия, такие как отказ в обслуживании, отравление и хищение моделей.

Компания Okta обнаружила проблему в своей системе безопасности, связанную с обходом аутентификации в модуле AD/LDAP DelAuth (Delegated Authentication) при использовании чрезмерно длинного имени пользователя.

В браузере Opera была исправлена серьезная уязвимость, позволявшая вредоносным расширениям получить несанкционированный доступ к приватным API. Эти API необходимы для работы таких функций, как криптокошелек, VPN, Pinboard и других сервисов браузера.

Разработчики qBittorrent устранили проблему с возможностью удаленного выполнения кода, связанную с отсутствием проверки SSL/TLS сертификатов в компоненте DownloadManager, который отвечает за управление загрузками в приложении. Уязвимость, как выяснилось, существовала в коде с апреля 2010 года, просуществовав более 14 лет.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: