Kiemelt figyelmet kell fordítani a KerioControl frissítésére

Még mindig több ezer GFI KerioControl tűzfal várja, hogy megkapja a decemberi, kritikus fontosságú biztonsági frissítését.
 

Tavaly decemberben egy súlyos sebezhetőségre derült fény a GFI KerioControl tűzfalak esetében. Az egyebek mellett határvédelmi, behatolásmegelőző, tartalom- és alkalmazásszűrő, valamint VPN funkciókkal is felvértezett védelmi megoldás sérülékenysége azért is kiemelt figyelmet érdemel, mivel a kihasználása nem igényel szofisztikált támadásokat, sőt már a kihasználásához szükséges exploit is elérhetővé vált az interneten.
 
A kockázatos, CVE-2024-52875 azonosítóval ellátott sebezhetőséget Egidio Romano biztonsági kutató fedezte fel december közepén, és néhány nappal később a GFI már ki is adta a javítást. A gyártó figyelemfelhívásai ellenére azonban még mindig sok üzemeltetőről mondható el, hogy nem telepítette fel a patch-et. A Shadowserver adatai szerint jelenleg is több mint 12 ezer olyan KerioControl példány érhető el az internet felől, amelyek sérülékenyek a szóban forgó hiba által, és ilyen módon kiszolgáltatottak a kibertámadásokkal szemben.
 
Jelenleg a legtöbb elhanyagolt KerioControl az Egyesül Államokban, Olaszországban, Németországban, Oroszországban, Franciaországban, Brazíliában és Indiában működik.
 
Technikai mélységek
 
Egidio Romano a feltárt sérülékenység kapcsán elmondta, hogy azt a „dest” GET paraméter nem megfelelő ellenőrzése és szűrése okozza. Ennek következtében a HTTP válaszok (Location header értékek) manipulálhatóvá válhatnak, ami HTTP Response Splitting, illetve XSS (Cross-Site Scripting) típusú támadásokhoz vezethet.
 
Jelenleg a 2025. január 31-én megjelent KerioControl 9.4.5 Patch 2 verzió telepítése javasolt, amely a decemberi kiadáshoz képest további biztonsági fejlesztéseket is tartalmaz.
 
  1. 4

    Az Adobe veszélyes sebezhetőségeket szüntetett meg az Illustrator alkalmazásban.

  2. 4

    Az Adobe biztonsági hibajavítást adott ki az InDesign szoftverhez.

  3. 4

    Jelentős mennyiségű biztonsági frissítés vált elérhetővé az Adobe kereskedelmi platformjaihoz.

  4. 4

    19 biztonsági frissítést tett letölthetővé az SAP.

  5. 4

    A Microsoft elérhetővé tette a Windows legújabb biztonsági frissítéseit.

  6. 4

    A Microsoft az Office újabb frissítésével nyolc biztonsági hibát orvosolt.

  7. 4

    A SharePoint Serverhez egy biztonsági patch vált telepíthetővé.

  8. 4

    Az Apple egy nulladik napi biztonsági hibáról számolt be az iOS és az iPadOS kapcsán.

  9. 4

    A Google ChromeOS két biztonsági javítással bővült.

  10. 3

    A MongoDB Enterprise Server kapcsán egy biztonsági hiba javítása vált szükségessé.

Partnerhírek
​Az ESET nyerte az AV-Comparatives 2024-es Év Terméke díját

Az ESET elnyerte az AV-Comparatives 2024-es Év Terméke díját az ESET HOME Security Essential megoldásával.

​Veszélyes hirdetések rejtőzhetnek a keresési eredményekben

Annak ellenére, hogy egyre többen használnak hirdetésblokkolókat és kifinomult biztonsági szoftvereket, a hirdetéseken keresztül terjedő rosszindulatú szoftverek még mindig nagy problémát jelentenek.

hirdetés
Közösség