Обзор уязвимостей за прошедшую неделю (5-11 декабря)

Обзор уязвимостей за прошедшую неделю (5-11 декабря)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю. В центре внимания: РТК-Солар, Valmet, Google, Chrome, Лаборатория Касперского, Chrome, Edge, Apple, iPhone, Citrix, Microsoft, Fortinet, FreeBSD.

Специалисты Национального киберполигона компании «РТК-Солар» обнаружили ряд уязвимостей в ПО для промышленной автоматизации финской компании Valmet. Большая часть из них являются критическими с уровнем опасности от 9,6 до максимально возможных 10 баллов по шкале CVSS 3.0.

Корпорация Google сообщила о выпуске версии Chrome 108.0.5359.94/.95 для пользователей Windows, Mac и Linux в целях устранения одной серьезной ошибки безопасности — девятой уязвимости нулевого дня в Chrome.

В «Лаборатории Касперского» заявили российским пользователям о необходимости срочного обновления браузеров Chrome и Edge. Скачивание новых версий требуется для устранения в ПО критической уязвимости CVE-2022-4262.

Согласно заявлению портала TechCrunch, корпорация Apple подтвердила слухи об исправлении около двух недель назад уязвимости в системе безопасности iPhone, которая активно использовалась злоумышленниками. Интересно, что в обнаружении уязвимости компании Apple помог Google.

Компания Citrix рекомендовала администраторам установить патч, который устраняет уязвимость CVE-2022-27518 в Citrix ADC и Gateway. Уточняется, что эта ошибка эксплуатируется китайскими хакерами для получения доступа к системам предприятий и выполнения произвольного кода.

Корпорация Microsoft заявила о выпуске очередного пакета исправлений в рамках программы Patch Tuesday. В общей сложности было устранено 49 уязвимостей в различных программных решениях продуктах компании, в том числе и две уязвимости нулевого дня, одна из которых активно эксплуатируется злоумышленниками.

Разработчики Fortinet заявили о выпуске внепланового исправления, устраняющего уязвимость в FortiOS SSL-VPN. Известно, что злоумышленники ей уже эксплуатируют в атаках. Эта проблема позволяет добиться на уязвимых устройствах удаленного выполнения кода без аутентификации.

Разработчики FreeBSD представили экстренный патч для исправления критической уязвимости в утилите ping. Ошибку хакеры могли использовать для провоцирования сбоев в функционировании утилиты или дистанционного выполнения произвольного кода с правами root.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: