Обзор уязвимостей за прошедшую неделю (5-11 сентября)

Предлагаем ознакомиться с небольшим обзором уязвимостей за прошедшую неделю. В центре внимания: Cisco, WordPress, Intel, AMD, Hewlett Packard, Google, Chrome, Zyxel, Qnap, ManageEngine.
Американская компания Cisco сообщила, что не намерена исправлять 0-day уязвимость нулевого дня CVE-2022-20923 в своих маршрутизаторах, позволяющую злоумышленникам обойти авторизацию и получить доступ к сети IPSec VPN. Это решение связано с тем, что ошибка затрагивает устройства, период поддержки которых завершился.
0-day уязвимость в плагине BackupBuddy крайне опасна для сайтов, работающих на движке WordPress. С её помощью неавторизованные пользователи имеют возможность скачать конфиденциальные данные и файлы с уязвимых серверов.
Патч от новой уязвимости в процессорах Intel и AMD существенно замедляет работу Linux. Эксперты отмечают, что виртуальные машины Linux после установки обновления безопасности работают почти на 70% медленнее.
6 опасных уязвимостей не были исправлены компанией Hewlett Packard в выпускаемых компьютерах даже спустя год после их обнаружения. Об ошибках рассказали на мероприятии Black Hat в августе 2022 года, но поставщик не стал выпускать обновлений безопасности, что сделало пользователей уязвимыми для кибератак злоумышленнков.
Корпорация Google сообщила о выпуске экстренного патча, исправляющего критическую уязвимость в браузере Chrome. Уточняется, что ошибка с идентификатором CVE-2022-3075 связана с «недостаточной проверкой данных» в компоненте Mojo, отвечающим за обмен сообщениями через межпроцессные и внутрипроцессные границы. Иные детали из соображений безопасности не были раскрыты.
Компания Zyxel заявила о выпуске обновления прошивки для устранение критической RCE-уязвимости в своих сетевых накопителях. В сообщении подчёркивается, что уязвимость была выявлена в двоичных файлах сетевых накопителей производителя. С её помощью неавторизованный удаленный злоумышленник способен выполнить произвольный код через отдельно созданный UDP-пакет.
Компания Qnap сообщила клиентам о новой волне атак программы-вымогателя DeadBolt. На этот раз вредонос эксплуатирует 0-day уязвимость в Photo Station, которую разработчики спешно исправили.
Исследователи на прошлой неделе обнаружили уязвимость в ManageEngine, которая потенциально может позволить злоумышленнику выполнить произвольный код. Программное обеспечение для управления корпоративными ИТ-системами ManageEngine имеет огромную установленную базу, насчитывающую около 280 000 установок в 190 странах.



