Η Ivanti, η Fortinet και η Splunk ανακοίνωσαν την Τρίτη ενημερώσεις ασφαλείας για δεκάδες ευπάθειες σε όλο το φάσμα των προϊόντων τους, συμπεριλαμβανομένων σφαλμάτων κρίσιμης και υψηλής σοβαρότητας.
Δείτε επίσης: Microsoft Patch Tuesday Ιουλίου 2025: Διόρθωση 137 ευπαθειών

Οι ενημερώσεις ασφαλείας για τα Ivanti Connect Secure (ICS) και Policy Secure (IPS), καθώς και για τα Endpoint Manager Mobile (EPMM) και Endpoint Manager (EPM), διορθώνουν συνολικά 11 ευπάθειες που απαιτούν έλεγχο ταυτότητας για να αξιοποιηθούν.
Η ενημέρωση για το EPM επιδιορθώνει τρεις ευπάθειες υψηλής σοβαρότητας που θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να αποκρυπτογραφήσουν κωδικούς άλλων χρηστών ή να διαβάσουν αυθαίρετα δεδομένα από τη βάση δεδομένων. Αντίστοιχα, η αναβάθμιση του EPMM διορθώνει δύο σφάλματα εισαγωγής εντολών στο λειτουργικό σύστημα, που θα μπορούσαν να οδηγήσουν σε απομακρυσμένη εκτέλεση κώδικα.
Η Ivanti αντιμετώπισε έξι ευπάθειες μεσαίας σοβαρότητας στα ICS και IPS, προειδοποιώντας ότι θα μπορούσαν να αξιοποιηθούν για την τροποποίηση περιορισμένων ρυθμίσεων, την πρόκληση DoS, την εξαγωγή ευαίσθητων πληροφοριών από αρχεία καταγραφής, την εγγραφή σε προστατευμένα αρχεία ρυθμίσεων στο δίσκο και την πρόσβαση σε εσωτερικές υπηρεσίες δικτύου.
Δείτε ακόμα: Η ενημέρωση Chrome 138 διορθώνει ευπάθεια Zero-Day
Την Τρίτη, η Fortinet δημοσίευσε οκτώ συμβουλευτικές ανακοινώσεις ασφαλείας, περιγράφοντας μία ευπάθεια κρίσιμης σοβαρότητας, μία υψηλής, πέντε μέσης και μία χαμηλής σοβαρότητας, που επηρεάζουν προϊόντα όπως τα FortiAnalyzer, FortiIsolator, FortiManager, FortiOS, FortiProxy, FortiSandbox, FortiSASE, FortiVoice και FortiWeb.

Η κρίσιμη ευπάθεια, με κωδικό CVE-2025-25257 και δείκτη CVSS 9.6, αφορά σφάλμα SQL injection στο FortiWeb, το οποίο μπορεί να αξιοποιηθεί μέσω κατάλληλα διαμορφωμένων HTTP ή HTTPS αιτήσεων για την εκτέλεση μη εξουσιοδοτημένου SQL κώδικα ή εντολών. Η εκμετάλλευση της ευπάθειας δεν απαιτεί έλεγχο ταυτότητας.
Αντίστοιχα, διαμορφωμένα αιτήματα HTTP/HTTPS ή CLI μπορούν να χρησιμοποιηθούν για την εκμετάλλευση δύο ευπαθειών υψηλής σοβαρότητας στο FortiVoice, οι οποίες αφορούν εισαγωγή εντολών στο λειτουργικό σύστημα. Οι ευπάθειες, με κωδικό CVE-2025-47856 και βαθμολογία CVSS 7.2, θα μπορούσαν να επιτρέψουν σε προνομιούχο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα ή εντολές.
Η Fortinet δεν αναφέρει ενδείξεις ότι κάποια από τις ευπάθειες που αντιμετωπίστηκαν έχει αξιοποιηθεί ενεργά. Περισσότερες πληροφορίες είναι διαθέσιμες στη σελίδα των συμβουλευτικών PSIRT της εταιρείας.
Δείτε επίσης: Ενημέρωση ασφαλείας Chrome: Διορθώνονται 11 ευπάθειες
Κάτι σχετικό με τα παραπάνω είναι το γεγονός ότι οι επιθέσεις μέσω SQL injection και OS command injection παραμένουν από τις πιο επικίνδυνες και διαδεδομένες τεχνικές εκμετάλλευσης ευπαθειών, ειδικά σε συστήματα που εκτελούν κρίσιμες λειτουργίες ασφάλειας ή διαχείρισης δικτύου, όπως αυτά της Fortinet και της Ivanti. Είναι ενδεικτικό ότι πολλές από τις ευπάθειες που αναφέρονται δεν απαιτούν καν αυθεντικοποίηση για να αξιοποιηθούν, κάτι που τις καθιστά ακόμα πιο επικίνδυνες. Αυτό επισημαίνει τη σημασία της άμεσης εφαρμογής των ενημερώσεων ασφαλείας των Ivanti, Fortinet και Splunk, αλλά και της συνεχούς παρακολούθησης για νέες ευπάθειες.
Πηγή: securityweek
