ΑρχικήSecurityΗ CISA προειδοποιεί για ευπάθειες σε Chrome και Excel

Η CISA προειδοποιεί για ευπάθειες σε Chrome και Excel

Η CISA πρόσθεσε δύο ευπάθειες στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών: μια που επιδιορθώθηκε πρόσφατα στο Google Chrome και μια δεύτερη που επηρεάζει ένα open-source Perl library στο Excel, που ονομάζεται Spreadsheet::ParseExcel.

CISA ευπάθειες

Η αμερικανική υπηρεσία έδωσε προθεσμία στους ομοσπονδιακούς οργανισμούς να διορθώσουν τις δύο ευπάθειες έως τις 23 Ιανουαρίου. Η πρώτη ευπάθεια παρακολουθείται ως CVE-2023-7024 και η δεύτερη ως CVE-2023-7101. Οι οργανισμοί καλούνται να διορθώσουν τις ευπάθειες με βάση τις συμβουλές των προμηθευτών. Εναλλακτικά, θα πρέπει να σταματήσουν να χρησιμοποιούν τα ευάλωτα προϊόντα.

Δείτε επίσης: Η Ivanti διορθώνει κρίσιμες ευπάθειες στο Avalanche

Spreadsheet::ParseExcel: Η ευπάθεια επιτρέπει εκτέλεση κώδικα απομακρυσμένα

Το πρώτο ζήτημα που πρόσθεσε η CISA στον κατάλογο με τις ευπάθειες που χρησιμοποιούνται σε επιθέσεις, είναι το CVE-2023-7101, μια ευπάθεια που επιτρέπει την εκτέλεση κώδικα απομακρυσμένα και επηρεάζει τις εκδόσεις 0.65 και παλαιότερες της βιβλιοθήκης Spreadsheet::ParseExcel.

Το ζήτημα προέρχεται από την αξιολόγηση των Number format strings εντός του Excel parsing logic.

Το Spreadsheet::ParseExcel είναι μια βιβλιοθήκη γενικής χρήσης που επιτρέπει λειτουργίες εισαγωγής/εξαγωγής δεδομένων και άλλα σε αρχεία Excel. Το προϊόν παρέχει επίσης ένα επίπεδο συμβατότητας για την επεξεργασία αρχείων Excel σε Perl-based web apps.

Ένα προϊόν που χρησιμοποιεί τη εν λόγω βιβλιοθήκη είναι το Barracuda ESG (Email Security Gateway), το οποίο στοχοποιήθηκε στα τέλη Δεκεμβρίου από Κινέζους hackers που εκμεταλλεύτηκαν την ευπάθεια CVE-2023-7101 στο Spreadsheet::ParseExcel για να παραβιάσουν συσκευές.

Δείτε επίσης: Google: Διορθώνει zero-day ευπάθεια στον Chrome browser

Η Barracuda κυκλοφόρησε ενημερώσεις ασφαλείας στις 29 Δεκεμβρίου 2023, για την αντιμετώπιση του ζητήματος (Spreadsheet::ParseExcel έκδοση 0.66).

Google Chrome: Buffer overflow ευπάθεια

Η ευπάθεια στο Google Chrome παρακολουθείται ως CVE-2023-7024 και είναι ένα ζήτημα heap buffer overflow στο WebRTC στο Google Chrome.

“Το Google Chromium WebRTC, ένα open-source project που παρέχει σε προγράμματα περιήγησης ιστού επικοινωνία σε πραγματικό χρόνο, περιέχει μια ευπάθεια που επιτρέπει σε έναν εισβολέα να προκαλέσει crashes ή να κάνει εκτέλεση κώδικα“, αναφέρει η CISA.

Google Chrome Excel ευπάθειες

“Αυτή η ευπάθεια θα μπορούσε να επηρεάσει τα προγράμματα περιήγησης ιστού που χρησιμοποιούν το WebRTC, συμπεριλαμβανομένου ενδεικτικά του Google Chrome”, προσθέτει η υπηρεσία.

Το ελάττωμα ανακαλύφθηκε από την Ομάδα Ανάλυσης Απειλών (TAG) της Google και διορθώθηκε στις 20 Δεκεμβρίου, στις εκδόσεις 120.0.6099.129/130 για Windows και 120.0.6099.129 για Mac και Linux.

Ο κατάλογος KEV της CISA είναι πολύ χρήσιμος για τους οργανισμούς σε όλο τον κόσμο που θέλουν να μαθαίνουν για τις νέες απειλές και ενδιαφέρονται για την καλύτερη διαχείριση ευπαθειών και την ιεράρχηση προτεραιοτήτων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Χάκερς εκμεταλλεύονται παλιά ευπάθεια του MS Excel για να διαδώσουν κακόβουλο λογισμικό Agent Tesla

Γενικά, η CISA βοηθά πολύ στην προστασία και την αντιμετώπιση των απειλών κυβερνοασφάλειας. Ο οργανισμός αυτός συνεργάζεται με διάφορους τομείς, όπως οι ιδιωτικές επιχειρήσεις, οι κυβερνήσεις των πολιτειών και οι τοπικές αρχές, για να βελτιώσει την ασφάλεια των ψηφιακών συστημάτων.

Παρέχει πληροφορίες και εργαλεία για να βοηθήσει τους οργανισμούς να προστατεύσουν τα δίκτυά τους από κυβερνοεπιθέσεις και να αντιμετωπίσουν τυχόν επιθέσεις που μπορεί να συμβούν.

Επιπλέον, ενημερώνει το κοινό για τυχόν ευάλωτα σημεία στα συστήματα και τις εφαρμογές που χρησιμοποιούνται ευρέως.

Συνολικά, ο ρόλος της CISA είναι ζωτικής σημασίας για την προστασία των ψηφιακών υποδομών των ΗΠΑ αλλά και άλλων περιοχών.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS