Microsofts har gitt ut sikkerhetsoppdateringer for november 2023. Intel patcher svakhet i flere av sine CPUer med ny mikrokode. Ny svakhet rammer AMD-CPUer: CacheWarp. Eksponerte enheter i ytterkant av nettverk utnyttes av Kina. Kritisk feil i VMware Cloud Director Appliance omgår autentisering. Sikkerhetsoppdateringer fra Adobe og SAP.
Ny svakhet rammer AMD-CPUer: CacheWarp
CacheWarp er et nytt programvarebasert angrep mot AMD SEV-ES og SEV-SNP (Secure Encrypted Virtualization), som tillater angripere å manipulere kontrollflyten og få tilgang til krypterte virtuelle maskiner (VM-er). Angrepet gir også mulighet for fjernkjøring av kode ved å ta over eldre autentiserte sesjoner. Svakheten skal ikke ramme tradisjonelle virtualiserte maskiner som ikke benytter seg av AMD SEV.
Svakheten har fått benevnelsen CVE-2023-20592 og tilbyr en mikrokodeoppdatering for å løse sårbarheten.
Sårbarheter
CVE-2023-20592
Referanser:
https://cachewarpattack.com/#faq
https://www.amd.com/en/resources/product-security/bulletin/amd-sb-3005.html
Sikkerhetsoppdateringer fra Adobe og SAP
JustisCERT melder om oppdateringer fra Adobe og SAP.
Adobe har publisert 14 bulletiner som dekker 76 CVE hvor 40 er vurdert som kritisk (CVSS-score til og med 9.8). Flere av sårbarhetene gjør det mulig for angriper å kjøre vilkårlig kode. De kritiske sårbarheten berører Acrobat and Reader, After Effects, Audition, ColdFusion, FrameMaker Publishing Server, InCopy, Media Encoder, Photoshop, Premiere Pro og RoboHelp Server.
SAP Security Patch Day for november2023 inneholder 3 nye bulletiner med CVSS-score opp til 9.6.
Referanser:
https://helpx.adobe.com/security/security-bulletin.html
https://dam.sap.com/mac/app/e/pdf/preview/embed/ucQrx6G?ltr=a&rc=10