Zranitelnosti a opravy: WordPress, směrovače i čtečky e-knih

Pavel Houser , 06. únor 2017 11:00 0 komentářů
Rubriky: Security

Dále je třeba aktualizovat např. implementaci Hadoop od IBM a OpenSSL.

Pouhá SMS zpráva dokáže resetovat smartphony Samsung S5 a S4 do továrního nastavení, výrobce již vydal opravu. Tom Court a Neil Biggs ze společnosti Contextis, kteří na útok upozornili, navíc uvádějí, že SMS mohla také vyvolat sérii rebootování a být spojena s dalšími škodlivými aktivitami včetně instalace ransomwaru do zařízení. Samsung Galaxy S6 a S7 se takto napadnout nedaly, protože SMS v uvedené podobě nepřijmou. Nicméně podobný problém se může týkat i dalších smartphonů na platformě Android.

Byly vydány verze 1.1.0d a 1.0.2k knihovny OpenSSL, Obsahují opravu 4 bezpečnostních zranitelností.

Zdroj: ABCLinuxu.cz

Po zranitelnosti v plug-inu Cisco WebEx pro Chrome byly podobné problémy objeveny – a již rovněž opraveny – i v případě těchto doplňků pro další webové prohlížeče (viz také: Bezpečnostní opravy: Apple, Cisco, GE, WD). Dále Cisco vydalo záplatu pro software TelePresence Multipoint Control Unit, kde zranitelnosti umožňovala vzdálené spuštění kódu (mechanismus: při zpětném sestavování paketů se neověřovala jejich velikost, což mohl útočník zneužít pomocí speciálního paketu, který způsobil přetečení zásobníku).

Opravy 3 bezpečnostních zranitelností vydal WordPress. Chyby v redakčním systému umožňovaly útoky cross-site scripting, CSRF a SQL injection. Opravená verze má číslo 4.7.2.

IBM opravila dvě zranitelnosti ve své analytické platformě InfoSphere BigInsights (postaveno nad Hadoopem). Chyby CVE-2016-2924, CVE-2016-2992 umožňovaly útočníkovi s přístupem k serveru vytvářet zde soubory se škodlivým obsahem a na ten (na příslušné HTML dokumenty) pak mohli odkazovat ostatní uživatele. Problém šlo snadno zneužívat v kombinaci s krádeží uživatelských oprávnění.

AirWatch (systém pro řízení podnikových mobilních zařízení patřící dnes pod VMware) obsahoval zranitelnosti, které ze zařízení umožňovaly přístup ke zbytku systému včetně dalších spravovaných mobilů. Opravené verze obou zranitelných komponent (Airwatch Agent for Android, Airwatch Inbox for Android) jsou již k dispozici na Google Play.

Craig Arendt upozornil na zranitelnosti v několika používaných čtečkách e-knih i souvisejících službách. Mezi postiženými produkty se zmiňují ty od Amazonu, Applu, Googlu i Adobe. Problém je zpracováním formátu ePub. Při propojení na speciálně vytvořené externí entity XML tyto aplikace havarují a následovat může podle okolností i další akce útočníka. Oznámení o problému bylo ale podle dohody zveřejněno až v okamžiku, kdy by postižený software všech dodavatelů již měl být zalátán.

Řada modelů směrovačů Netgear obsahovala zranitelnosti, které šlo snadno zneužít v případě, že zařízení měla povolenu vzdálenou správu. Útočníci pak mohli získat heslo do zařízení pomocí webového dotazu sloužícího obvykle pro obnovu hesla. Ve výchozím nastavení vzdálená správa povolena není. Společnost Netgear již vydala aktualizaci firmwaru pro některé z dotčených modelů.

Zdroj: CSIRT.cz


Komentáře

RSS 

Komentujeme

Vládní čtvrť a vládní systém, tedy ten informační

Petr Zavoral , 06. leden 2018 16:15
Petr Zavoral

Jeden ze zakladatelů enterprise architektury John Zachman srovnává IT v institucích s Boeingem: Firm...

Více







Kalendář

18. 01.

19. 01.
itSMF 2018
29. 01.

30. 01.
G2BTechEd
30. 01. Ecommerce Expo Prague 2018

RSS 

Zprávičky

Bitcoin ztrácí 18 %, dolů ho tlačí obavy z regulace

ČTK , 16. leden 2018 12:18

Trhy se obávají regulace obchodů po oznámení jihokorejského ministra financí....

Více 0 komentářů

Světový trh s polovodiči poroste letos výrazně rychleji

Pavel Houser , 16. leden 2018 10:26

Očekávaný růst souvisí zejména s růstem cen RAM a flash pamětí. Bezpečností slabiny procesorů mohou ...

Více 0 komentářů

Výrobce chytrých telefonů Xiaomi vstupuje na burzu

ČTK , 16. leden 2018 09:00

Někteří analytici hodnotu 100 miliard zpochybňují s argumentem vysoké konkurence na globálním trhu c...

Více 0 komentářů

Starší zprávičky

Internetové bankovnictví používá polovina Evropanů

ČTK , 16. leden 2018 08:00

Česká republika obsadila mezi 28 zeměmi EU spolu s Rakouskem 12. příčku s podílem 57 %....

Více 0 komentářů

Acronis: letos bude ransomware útočit i na IoT zařízení

Pavel Houser , 15. leden 2018 12:28

Ohrožena budou i auta, chytré domácnosti, lékařské přístroje a nositelná elektronika (ransomwear)....

Více 0 komentářů

SoftBank plánuje prodej akcií divize pro mobilní telefony

ČTK , 15. leden 2018 12:18

Prodej akcií divize SoftBank by se mohl stát jednou z největších primárních emisí v Japonsku....

Více 0 komentářů

Vláda projedná novelu zákona o EET do konce února

ČTK , 15. leden 2018 08:00

Ministryně se chce příští týden setkat se zástupci podnikatelských svazů a komor a prodiskutovat s n...

Více 0 komentářů