Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode. Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging. Gitea feil gir depotforfattere mulighet til ekstern kodekjøring.
Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode
En kritisk sårbarhet er oppdaget i DHCPv6 komponenten (odhcp6c) i OpenWrt. Feilen skyldes utilstrekkelig validering av DHCPv6 meldinger og kan gjør det mulig å kjøre vilkårlig kode. En angriper må kontrollere eller opptre som en ondsinnet DHCPv6 server for å kunne utnytte sårbarheten. OpenWrt har publisert sikkerhetsoppdateringer som retter feilen, og brukere oppfordres til å oppdatere berørte systemer så snart som mulig. På publiseringstidspunktet finnes det ingen bekreftede opplysninger om aktiv utnyttelse av sårbarheten.
Installer de tilgjengelige sikkerhetsoppdateringene fra OpenWrt. Oppgrader til en rettet versjon av odhcp6c eller en OpenWrt versjon som inneholder rettelsen. Begrens tilkobling til ukjente eller ikke-betrodde DHCPv6 nettverk inntil oppdatering er gjennomført.
Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging
JetBrains har publisert en sikkerhetsoppdatering for en kritisk sårbarhet i TeamCity On Premises som gjør det mulig for en ekstern angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer. Sårbarheten påvirker alle TeamCity On Premises versjoner og har en CVSS-score på 9,8. TeamCity Cloud er ikke berørt, ettersom nødvendige tiltak allerede er gjennomført der. JetBrains opplyser at det ikke finnes tegn til aktiv utnyttelse på tidspunktet for publisering. Feilen er rettet i versjon 2025.11.7 og 2026.1.3, og det er også tilgjengelig en sikkerhetsoppdateringsplugin for installasjoner fra versjon 2017.1 som ikke kan oppgraderes umiddelbart.
Oppdater TeamCity On Premises til versjon 2025.11.7 eller 2026.1.3. Dersom oppgradering ikke er mulig umiddelbart, installer JetBrains' sikkerhetsoppdateringsplugin for versjoner 2017.1 og nyere. Begrens tilgang til TeamCity-serveren slik at kun betrodde systemer har HTTP(S) tilgang inntil oppdatering er gjennomført. TeamCity Cloud kunder trenger ikke å foreta seg noe.
Gitea feil gir depotforfattere mulighet til ekstern kodekjøring
En kritisk sårbarhet i Gitea gjør det mulig for brukere med skrivetilgang til et repo å kjøre vilkårlig kode på serveren under bestemte forhold. Feilen oppstår i forbindelse med håndtering av Git rebase, der et ondsinnet branch navn kan føre til kommandoinjeksjon. En angriper kan dermed oppnå ekstern kodekjøring med rettighetene til Gitea tjenesten. Artikkelen beskriver at sårbarheten kan utnyttes enten av repoets eier eller av en bruker som allerede har skrivetilgang til et repo der rebase før sammenslåing er aktivert. Leverandøren har publisert en sikkerhetsoppdatering som retter problemet.
Oppdater til Gogs versjon 0.14.3 eller nyere. Begrens brukerregistrering dersom uautoriserte brukere ikke skal kunne opprette kontoer. Begrens muligheten til å opprette nye depoter. Gå gjennom innstillinger for rebase før sammenslåing i eksisterende depoter.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.