Kiemelt figyelmet kell fordítani a KerioControl frissítésére
Még mindig több ezer GFI KerioControl tűzfal várja, hogy megkapja a decemberi, kritikus fontosságú biztonsági frissítését.![](/images/ads/20ev_megujulas_premium_banner_600x250.jpg)
Tavaly decemberben egy súlyos sebezhetőségre derült fény a GFI KerioControl tűzfalak esetében. Az egyebek mellett határvédelmi, behatolásmegelőző, tartalom- és alkalmazásszűrő, valamint VPN funkciókkal is felvértezett védelmi megoldás sérülékenysége azért is kiemelt figyelmet érdemel, mivel a kihasználása nem igényel szofisztikált támadásokat, sőt már a kihasználásához szükséges exploit is elérhetővé vált az interneten.
A kockázatos, CVE-2024-52875 azonosítóval ellátott sebezhetőséget Egidio Romano biztonsági kutató fedezte fel december közepén, és néhány nappal később a GFI már ki is adta a javítást. A gyártó figyelemfelhívásai ellenére azonban még mindig sok üzemeltetőről mondható el, hogy nem telepítette fel a patch-et. A Shadowserver adatai szerint jelenleg is több mint 12 ezer olyan KerioControl példány érhető el az internet felől, amelyek sérülékenyek a szóban forgó hiba által, és ilyen módon kiszolgáltatottak a kibertámadásokkal szemben.
Jelenleg a legtöbb elhanyagolt KerioControl az Egyesül Államokban, Olaszországban, Németországban, Oroszországban, Franciaországban, Brazíliában és Indiában működik.
Technikai mélységek
Egidio Romano a feltárt sérülékenység kapcsán elmondta, hogy azt a „dest” GET paraméter nem megfelelő ellenőrzése és szűrése okozza. Ennek következtében a HTTP válaszok (Location header értékek) manipulálhatóvá válhatnak, ami HTTP Response Splitting, illetve XSS (Cross-Site Scripting) típusú támadásokhoz vezethet.
Jelenleg a 2025. január 31-én megjelent KerioControl 9.4.5 Patch 2 verzió telepítése javasolt, amely a decemberi kiadáshoz képest további biztonsági fejlesztéseket is tartalmaz.
-
Az Adobe veszélyes sebezhetőségeket szüntetett meg az Illustrator alkalmazásban.
-
Az Adobe biztonsági hibajavítást adott ki az InDesign szoftverhez.
-
Jelentős mennyiségű biztonsági frissítés vált elérhetővé az Adobe kereskedelmi platformjaihoz.
-
19 biztonsági frissítést tett letölthetővé az SAP.
-
A Microsoft elérhetővé tette a Windows legújabb biztonsági frissítéseit.
-
A Microsoft az Office újabb frissítésével nyolc biztonsági hibát orvosolt.
-
A SharePoint Serverhez egy biztonsági patch vált telepíthetővé.
-
Az Apple egy nulladik napi biztonsági hibáról számolt be az iOS és az iPadOS kapcsán.
-
A Google ChromeOS két biztonsági javítással bővült.
-
A MongoDB Enterprise Server kapcsán egy biztonsági hiba javítása vált szükségessé.
Az ESET elnyerte az AV-Comparatives 2024-es Év Terméke díját az ESET HOME Security Essential megoldásával.
Annak ellenére, hogy egyre többen használnak hirdetésblokkolókat és kifinomult biztonsági szoftvereket, a hirdetéseken keresztül terjedő rosszindulatú szoftverek még mindig nagy problémát jelentenek.