Zranitelnosti a opravy: WordPress, směrovače i čtečky e-knih

Pavel Houser , 06. únor 2017 11:00 0 komentářů
Rubriky: Security

Dále je třeba aktualizovat např. implementaci Hadoop od IBM a OpenSSL.

Pouhá SMS zpráva dokáže resetovat smartphony Samsung S5 a S4 do továrního nastavení, výrobce již vydal opravu. Tom Court a Neil Biggs ze společnosti Contextis, kteří na útok upozornili, navíc uvádějí, že SMS mohla také vyvolat sérii rebootování a být spojena s dalšími škodlivými aktivitami včetně instalace ransomwaru do zařízení. Samsung Galaxy S6 a S7 se takto napadnout nedaly, protože SMS v uvedené podobě nepřijmou. Nicméně podobný problém se může týkat i dalších smartphonů na platformě Android.

Byly vydány verze 1.1.0d a 1.0.2k knihovny OpenSSL, Obsahují opravu 4 bezpečnostních zranitelností.

Zdroj: ABCLinuxu.cz

Po zranitelnosti v plug-inu Cisco WebEx pro Chrome byly podobné problémy objeveny – a již rovněž opraveny – i v případě těchto doplňků pro další webové prohlížeče (viz také: Bezpečnostní opravy: Apple, Cisco, GE, WD). Dále Cisco vydalo záplatu pro software TelePresence Multipoint Control Unit, kde zranitelnosti umožňovala vzdálené spuštění kódu (mechanismus: při zpětném sestavování paketů se neověřovala jejich velikost, což mohl útočník zneužít pomocí speciálního paketu, který způsobil přetečení zásobníku).

Opravy 3 bezpečnostních zranitelností vydal WordPress. Chyby v redakčním systému umožňovaly útoky cross-site scripting, CSRF a SQL injection. Opravená verze má číslo 4.7.2.

IBM opravila dvě zranitelnosti ve své analytické platformě InfoSphere BigInsights (postaveno nad Hadoopem). Chyby CVE-2016-2924, CVE-2016-2992 umožňovaly útočníkovi s přístupem k serveru vytvářet zde soubory se škodlivým obsahem a na ten (na příslušné HTML dokumenty) pak mohli odkazovat ostatní uživatele. Problém šlo snadno zneužívat v kombinaci s krádeží uživatelských oprávnění.

AirWatch (systém pro řízení podnikových mobilních zařízení patřící dnes pod VMware) obsahoval zranitelnosti, které ze zařízení umožňovaly přístup ke zbytku systému včetně dalších spravovaných mobilů. Opravené verze obou zranitelných komponent (Airwatch Agent for Android, Airwatch Inbox for Android) jsou již k dispozici na Google Play.

Craig Arendt upozornil na zranitelnosti v několika používaných čtečkách e-knih i souvisejících službách. Mezi postiženými produkty se zmiňují ty od Amazonu, Applu, Googlu i Adobe. Problém je zpracováním formátu ePub. Při propojení na speciálně vytvořené externí entity XML tyto aplikace havarují a následovat může podle okolností i další akce útočníka. Oznámení o problému bylo ale podle dohody zveřejněno až v okamžiku, kdy by postižený software všech dodavatelů již měl být zalátán.

Řada modelů směrovačů Netgear obsahovala zranitelnosti, které šlo snadno zneužít v případě, že zařízení měla povolenu vzdálenou správu. Útočníci pak mohli získat heslo do zařízení pomocí webového dotazu sloužícího obvykle pro obnovu hesla. Ve výchozím nastavení vzdálená správa povolena není. Společnost Netgear již vydala aktualizaci firmwaru pro některé z dotčených modelů.

Zdroj: CSIRT.cz


Komentáře

RSS 

Komentujeme

Virtuální realitou proti strachu ze smrti

Pavel Houser , 18. červenec 2017 07:00
Pavel Houser

Lidé, kteří reportují „zážitky blízké smrti“, pak mnohdy mají ze smrti menší strach. Nedalo by se to...

Více






Kalendář

22. 07.

27. 07.
Black Hat 2017
27. 07.

30. 07.
Defcon 2017
27. 08.

31. 08.
VMworld 2017
RSS 

Zprávičky

Roboty využívá téměř čtvrtina českých menších firem

ČTK , 24. červenec 2017 10:00

Důvodem investic do robotizace nesmí být všeobecný trend, ale faktická potřeba. ...

Více 0 komentářů

Začne platit nový zákon, který má šetřit náklady na budování sítí

ČTK , 24. červenec 2017 09:00

Provozovatelé vodovodních, energetických i kanalizačních sítí budou muset umožnit přístup zájemců o ...

Více 0 komentářů

Šéfem nového úřadu pro kyberbezpečnost by měl být Navrátil

ČTK , 24. červenec 2017 08:00

Úřad měl dostat vlastní rozpočtovou kapitolu. ...

Více 0 komentářů

Starší zprávičky

China Unicom má slíbeno od investorů 12 miliard dolarů

ČTK , 23. červenec 2017 10:14

Připravovaná investice je součástí snahy čínské vlády oživit státní giganty soukromým kapitálem. ...

Více 0 komentářů

Čína chce být do 2025 světovým lídrem v oblasti umělé inteligence

ČTK , 22. červenec 2017 09:00

Plán přichází v době, kdy USA chtějí více kontrolovat investice, včetně investic do umělé inteligenc...

Více 0 komentářů

Santa Fe se chystá na premiéru opery o Jobsovi

ČTK , 22. červenec 2017 08:00

Spád opery je stejně rychlý a dynamický jako technologie, které Jobs vytvořil, tvrdí autoři....

Více 0 komentářů

Policejní úřady USA a EU zakročily proti ilegálním serverům

ČTK , 21. červenec 2017 10:00

Kromě AlphaBay se zásah týkal také ilegálního tržiště darknetu Hansa....

Více 1 komentářů