home.social

#security-patch — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #security-patch, aggregated by home.social.

fetched live
  1. 🕵️‍♂️🔒 Tails 7.9.1 a fost lansat! Actualizarea repară o vulnerabilitate critică de kernel și actualizează Tor Browser 🧅🛡️

    Echipa din spatele Tails (The Amnesic Incognito Live System), faimoasa distribuție Linux axată pe anonimat absolut și confidențialitate, a lansat oficial o actualizare de securitate de urgență: versiunea 7.9.1. Acest release are un caracter critic și este conceput special pentru a proteja utilizatorii împotriva unei vulnerabilități recente descoperite la nivelul kernelului Linux.

    Iată principalele modificări din Tails 7.9.1:

    🔹 Repararea vulnerabilității de kernel „DirtyClone”:
    Actualizarea principală de securitate din această versiune rezolvă o vulnerabilitate severă din kernelul Linux, cunoscută în comunitatea de securitate sub numele de DirtyClone (asociată cu manipularea apelurilor de sistem clone). Această breșă de securitate le-ar fi putut permite atacatorilor sau aplicațiilor malițioase să obțină privilegii de administrator (root) pe sistemul gazdă sau să spargă barierele de izolare ale proceselor (sandbox). Patch-ul inclus în versiunea 7.9.1 închide complet această portiță.

    🔹 Actualizare pentru Tor Browser și Clientul Tor:
    Fiind un sistem de operare unde tot traficul de internet este redirecționat implicit prin rețeaua Tor, componentele de navigare au fost aduse la zi pentru a asigura o protecție maximă:

    Tor Browser a fost actualizat pentru a include cele mai noi patch-uri de securitate upstream de la Mozilla Firefox.

    Clientul de fundal Tor a primit optimizări pentru o conexiune mai stabilă și circuite mai sigure, prevenind atacurile de tip „de-anonimizare” sau blocajele în regiunile cu cenzură agresivă.

    🔹 Actualizări de componente și corecturi minore:
    Pe lângă pachetele critice de securitate, Tails 7.9.1 aduce corecturi pentru utilitarul intern de configurare a stocării persistente (Persistent Storage) și actualizează diverse biblioteci de rețea din amontele Debian pentru a preveni crash-urile la pornire pe anumite configurații hardware mai noi.

    Deoarece Tails este un sistem gândit să ruleze direct dintr-o memorie USB sau de pe un DVD fără a lăsa urme pe hard disk, dezvoltatorii recomandă ferm tuturor utilizatorilor să facă upgrade la versiunea 7.9.1 înainte de următoarea sesiune de navigare.

    Dacă rulezi deja o versiune recentă de Tails, sistemul îți va propune o actualizare automată (automatic upgrade) la pornire, cu condiția să fii conectat la internet. În caz contrar, poți descărca noua imagine ISO/USB direct de pe site-ul oficial al proiectului.

    #TailsOS #Tails791 #TorBrowser #Privacy #Anonymity #Cybersecurity #LinuxKernel #DirtyClone #SecurityPatch #TechNews

  2. 🕵️‍♂️🔒 Tails 7.9.1 a fost lansat! Actualizarea repară o vulnerabilitate critică de kernel și actualizează Tor Browser 🧅🛡️

    Echipa din spatele Tails (The Amnesic Incognito Live System), faimoasa distribuție Linux axată pe anonimat absolut și confidențialitate, a lansat oficial o actualizare de securitate de urgență: versiunea 7.9.1. Acest release are un caracter critic și este conceput special pentru a proteja utilizatorii împotriva unei vulnerabilități recente descoperite la nivelul kernelului Linux.

    Iată principalele modificări din Tails 7.9.1:

    🔹 Repararea vulnerabilității de kernel „DirtyClone”:
    Actualizarea principală de securitate din această versiune rezolvă o vulnerabilitate severă din kernelul Linux, cunoscută în comunitatea de securitate sub numele de DirtyClone (asociată cu manipularea apelurilor de sistem clone). Această breșă de securitate le-ar fi putut permite atacatorilor sau aplicațiilor malițioase să obțină privilegii de administrator (root) pe sistemul gazdă sau să spargă barierele de izolare ale proceselor (sandbox). Patch-ul inclus în versiunea 7.9.1 închide complet această portiță.

    🔹 Actualizare pentru Tor Browser și Clientul Tor:
    Fiind un sistem de operare unde tot traficul de internet este redirecționat implicit prin rețeaua Tor, componentele de navigare au fost aduse la zi pentru a asigura o protecție maximă:

    Tor Browser a fost actualizat pentru a include cele mai noi patch-uri de securitate upstream de la Mozilla Firefox.

    Clientul de fundal Tor a primit optimizări pentru o conexiune mai stabilă și circuite mai sigure, prevenind atacurile de tip „de-anonimizare” sau blocajele în regiunile cu cenzură agresivă.

    🔹 Actualizări de componente și corecturi minore:
    Pe lângă pachetele critice de securitate, Tails 7.9.1 aduce corecturi pentru utilitarul intern de configurare a stocării persistente (Persistent Storage) și actualizează diverse biblioteci de rețea din amontele Debian pentru a preveni crash-urile la pornire pe anumite configurații hardware mai noi.

    Deoarece Tails este un sistem gândit să ruleze direct dintr-o memorie USB sau de pe un DVD fără a lăsa urme pe hard disk, dezvoltatorii recomandă ferm tuturor utilizatorilor să facă upgrade la versiunea 7.9.1 înainte de următoarea sesiune de navigare.

    Dacă rulezi deja o versiune recentă de Tails, sistemul îți va propune o actualizare automată (automatic upgrade) la pornire, cu condiția să fii conectat la internet. În caz contrar, poți descărca noua imagine ISO/USB direct de pe site-ul oficial al proiectului.

    #TailsOS #Tails791 #TorBrowser #Privacy #Anonymity #Cybersecurity #LinuxKernel #DirtyClone #SecurityPatch #TechNews

  3. 🔒🏴‍☠️ Transmission 4.1.3 a fost lansat! Actualizarea repară o vulnerabilitate critică la accesul de la distanță 🛡️🌐

    Echipa din spatele popularului client BitTorrent open-source, Transmission, a lansat oficial versiunea 4.1.3. Aceasta este o actualizare de tip „bug-fix” de dimensiuni reduse, dar extrem de importantă, deoarece se concentrează pe rezolvarea unei probleme de securitate ce vizează utilizatorii care controlează aplicația de la distanță.

    Iată principalele detalii despre Transmission 4.1.3:

    🔹 Repararea unei vulnerabilități CSRF / CORS:
    Principala corectură din această versiune rezolvă o problemă potențială de tip CSRF (Cross-Site Request Forgery) care îi afecta pe utilizatorii ce aveau activată opțiunea de acces de la distanță (Remote Access) prin intermediul interfeței web sau RPC. Mai exact, a fost eliminat un bug legat de politicile CORS (Cross-Origin Resource Sharing) care permitea scurgerea (leak) codului de securitate unic anti-CSRF (nonce). Fără acest patch, un atacator ar fi putut încerca să manipuleze de la distanță sesiunea Transmission a utilizatorului.

    🔹 Alte corecturi tehnice:

    A fost rezolvat un bug de tip use-after-free (o eroare de gestionare a memoriei RAM) localizat în codul care se ocupă de conexiunile de tip peer-to-peer.

    S-a remediat o problemă de compilare ce apărea pe sistemele care utilizează biblioteca fmt 12.2.

    A fost corectată o eroare de construcție (build error) legată de testele interne, care fusese introdusă din greșeală în versiunea anterioară, 4.1.2.

    Transmission 4.1.3 este disponibil deja pentru descărcare pe pagina oficială de GitHub a proiectului, unde se găsesc atât codul sursă, cât și pachetele precompilate pentru diverse platforme. Pentru utilizatorii de distribuții Linux de tip rolling release (cum ar fi Arch Linux), noua versiune va sosi în mod automat în depozite în orele sau zilele următoare. Pentru alte distribuții, pachetul va deveni disponibil de îndată ce maintainerii locali îl vor include în managerul de pachete.

    Recomandarea generală este ca toți utilizatorii care folosesc funcția de administrare web de la distanță să treacă la versiunea 4.1.3 cât mai curând posibil.

    #Transmission #BitTorrent #Transmission413 #SecurityPatch #Cybersecurity #OpenSource #Linux #TechNews

  4. 🔒🏴‍☠️ Transmission 4.1.3 a fost lansat! Actualizarea repară o vulnerabilitate critică la accesul de la distanță 🛡️🌐

    Echipa din spatele popularului client BitTorrent open-source, Transmission, a lansat oficial versiunea 4.1.3. Aceasta este o actualizare de tip „bug-fix” de dimensiuni reduse, dar extrem de importantă, deoarece se concentrează pe rezolvarea unei probleme de securitate ce vizează utilizatorii care controlează aplicația de la distanță.

    Iată principalele detalii despre Transmission 4.1.3:

    🔹 Repararea unei vulnerabilități CSRF / CORS:
    Principala corectură din această versiune rezolvă o problemă potențială de tip CSRF (Cross-Site Request Forgery) care îi afecta pe utilizatorii ce aveau activată opțiunea de acces de la distanță (Remote Access) prin intermediul interfeței web sau RPC. Mai exact, a fost eliminat un bug legat de politicile CORS (Cross-Origin Resource Sharing) care permitea scurgerea (leak) codului de securitate unic anti-CSRF (nonce). Fără acest patch, un atacator ar fi putut încerca să manipuleze de la distanță sesiunea Transmission a utilizatorului.

    🔹 Alte corecturi tehnice:

    A fost rezolvat un bug de tip use-after-free (o eroare de gestionare a memoriei RAM) localizat în codul care se ocupă de conexiunile de tip peer-to-peer.

    S-a remediat o problemă de compilare ce apărea pe sistemele care utilizează biblioteca fmt 12.2.

    A fost corectată o eroare de construcție (build error) legată de testele interne, care fusese introdusă din greșeală în versiunea anterioară, 4.1.2.

    Transmission 4.1.3 este disponibil deja pentru descărcare pe pagina oficială de GitHub a proiectului, unde se găsesc atât codul sursă, cât și pachetele precompilate pentru diverse platforme. Pentru utilizatorii de distribuții Linux de tip rolling release (cum ar fi Arch Linux), noua versiune va sosi în mod automat în depozite în orele sau zilele următoare. Pentru alte distribuții, pachetul va deveni disponibil de îndată ce maintainerii locali îl vor include în managerul de pachete.

    Recomandarea generală este ca toți utilizatorii care folosesc funcția de administrare web de la distanță să treacă la versiunea 4.1.3 cât mai curând posibil.

    #Transmission #BitTorrent #Transmission413 #SecurityPatch #Cybersecurity #OpenSource #Linux #TechNews

  5. Fastjson 1.2.68 finally patches the Autotype flaw. The update blocks dynamic method calls and tightens type resolution, stopping remote‑code‑execution vectors that arise from deserializing untrusted JSON. If you still run older versions, upgrade now to keep your services safe.

    #Fastjson #SecurityPatch #JSONDeserialization #Infosec #OpenSource

    🔗 cnblogs.com/tr1ple/p/13489260.

  6. Windows 11 Pursues Feature Stream, User Complaints Persist

    Windows 11 users face ongoing bugs despite May 2026 security updates. Learn about performance changes and installation methods.

    #Windows11, #Microsoft, #TechUpdate, #SecurityPatch, #SoftwareBugs

    newsletter.tf/windows-11-may-2

  7. Christ flies off to heaven, what else to do than update your Linux servers?

    It's cold as hell.... (strange expression) and the rain is pouring down. It's a 'stay inside' day today.

    #securitypatch #linux #shitposting

  8. If you have a Galaxy A33, there's a crucial update you should install! 🔐📱

    Samsung is releasing a new firmware for the Galaxy A33 5G, featuring the January 2026 security fix.

    It's currently available for the Korean model SM-A336N as build A336NKSSDGZA1 and will soon reach other regions.

    To see if it's ready in your area, go to Settings > Software update > Download and install.

    #SamsungUpdate #GalaxyA33 #SecurityPatch #TechNews

  9. If you have a Galaxy A33, there's a crucial update you should install! 🔐📱

    Samsung is releasing a new firmware for the Galaxy A33 5G, featuring the January 2026 security fix.

    It's currently available for the Korean model SM-A336N as build A336NKSSDGZA1 and will soon reach other regions.

    To see if it's ready in your area, go to Settings > Software update > Download and install.

    #SamsungUpdate #GalaxyA33 #SecurityPatch #TechNews

  10. Qualcomm just squashed three zero-day bugs in its Adreno GPU drivers that were being exploited in targeted attacks. What do you think this means for the security of your everyday devices?

    thedefendopsdiaries.com/qualco

    #qualcomm
    #zeroday
    #cybersecurity
    #adrenogpu
    #securitypatch

  11. Na dann wolln wir mal...
    Auf dass das Tröten mit euch noch besser funzt!
    #SecurityPatch

  12. Ivanti's latest patch locks down a vulnerability that let hackers sneak in like uninvited guests. Are your systems still at risk? Discover how these zero-day fixes could be your digital lifesaver.

    thedefendopsdiaries.com/ivanti

    #ivanti
    #zeroday
    #cybersecurity
    #securitypatch
    #epmm

  13. Fortinet just pulled off a rapid counterattack against a dangerous zero-day exploit in their FortiVoice systems. How did they turn a potential crisis into a showcase of quick, effective cybersecurity? Read on to find out.

    thedefendopsdiaries.com/fortin

    #fortinet
    #zeroday
    #cybersecurity
    #infosec
    #securitypatch

  14. Researchers warn a Next.js flaw, present for years, could've allowed hackers to bypass middleware-based authentication. Vercel patched it on March 18. #Nextjs #Cybersecurity #Vercel #TechNews #DataBreach #Authentication #SecurityPatch #Hacking

  15. Apple has released iOS 18.3.2 & iPadOS 18.3.2 to fix a zero-day vulnerability (CVE-2025-24201) in WebKit, which was exploited in targeted iPhone attacks. Update your devices now! 📱💻 More info: cyberinsider.com/apple-patches #Apple #iOS #SecurityPatch #ZeroDay #oldnewz

  16. The Joomla! Project announces the release of Joomla 5.2.2. This is a security and bug fix release for the 5.x series of Joomla.
    Read about all the updates and bug fixes here:
    joomla.org/announcements/relea
    #Joomla #CMS #SecurityPatch #OpenSource

  17. GitLab Critical Security Patch Release: 17.1.1

    Date: June 26, 2024
    CVE: CVE-2024-5655
    Vulnerability Type: Improper Authorization
    CWE: [[CWE-284]], [[CWE-79]], [[CWE-352]]
    Sources: GitLab Patch Release

    Synopsis

    GitLab released a critical security patch (versions 17.1.1, 17.0.3, and 16.11.5) to address several vulnerabilities, including a critical issue that allows attackers to run pipelines as any user.

    Issue Summary

    The latest GitLab patch addresses critical and high-severity vulnerabilities that could allow attackers to exploit the system, such as running pipelines as any user and injecting stored XSS in commit notes. These vulnerabilities affect versions from 15.8 to 17.1.0.

    CVE-2024-5655 - CRITICAL
    An issue was discovered in GitLab CEEE affecting all versions starting from 15.8 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which allows an attacker to trigger a pipeline as another user under certain circumstances.

    CVE-2024-6323 - High
    Improper authorization in global search in GitLab EE affecting all versions from 16.11 prior to 16.11.5 and 17.0 prior to 17.0.3 and 17.1 prior to 17.1.1 allows an attacker leak content of a private repository in a public project.

    CVE-2024-4901 - High
    An issue was discovered in GitLab CEEE affecting all versions starting from 16.9 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, where a stored XSS vulnerability could be imported from a project with malicious commit notes.

    CVE-2024-1816 - Medium
    An issue was discovered in GitLab CEEE affecting all versions starting from 12.0 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which allows for an attacker to cause a denial of service using a crafted OpenAPI file.

    CVE-2024-2191 - Medium
    An issue was discovered in GitLab CEEE affecting all versions starting from 16.9 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which allows merge request title to be visible publicly despite being set as project members only.

    CVE-2024-3959 - Medium
    An issue was discovered in GitLab CEEE affecting all versions starting from 16.7 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which allows private job artifacts can be accessed by any user.

    CVE-2024-4557 - Medium
    Multiple Denial of Service DoS conditions has been discovered in GitLab CEEE affecting all versions starting from 1.0 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1 which allowed an attacker to cause resource exhaustion via banzai pipeline.

    CVE-2024-5430 - Medium
    An issue was discovered in GitLab CEEE affecting all versions starting from 16.10 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which allows a project maintainer can delete the merge request approval policy via graphQL.

    CVE-2024-4011 - Low
    An issue was discovered in GitLab CEEE affecting all versions starting from 16.1 prior to 16.11.5, starting from 17.0 prior to 17.0.3, and starting from 17.1 prior to 17.1.1, which allows nonproject member to promote key results to objectives.

    Technical Key Findings

    • Run pipelines as any user: A critical vulnerability (CVSS 9.6) enabling attackers to trigger pipelines under another user's identity.
    • Stored XSS in commit notes: High severity vulnerability (CVSS 8.7) allowing XSS injection through imported project commit notes.
    • CSRF on GraphQL API: High severity issue (CVSS 8.1) permitting unauthorized GraphQL mutations via CSRF attacks.

    Vulnerable Products

    • GitLab CE/EE versions from 15.8 to 16.11.4, 17.0 to 17.0.2, and 17.1 to 17.1.0.

    Impact Assessment

    Exploiting these vulnerabilities can lead to unauthorized code execution, sensitive data exposure, and potential takeover of GitLab instances.

    • Run pipelines as any user: This vulnerability enables attackers to execute code and perform actions on behalf of other users without authorization. It bypasses standard access controls, allowing malicious actors to manipulate the CI/CD pipeline as if they were legitimate users. This could lead to unauthorized changes in the codebase, deployment of malicious software, or alteration of critical infrastructure configurations.
    • Stored XSS in commit notes: Stored XSS vulnerabilities persist in the application until explicitly removed, with malicious scripts injected into commit notes that can affect every user viewing these notes. The wide attack surface includes multiple users such as developers and project managers, increasing the risk as each view can trigger the malicious script.
    • CSRF on GraphQL API: This vulnerability is easy to exploit and has a wide-ranging impact on system confidentiality and integrity, affecting multiple users and components due to the extensive use of GraphQL APIs in GitLab.## Patches or WorkaroundImmediate upgrade to the patched versions 17.1.1, 17.0.3, or 16.11.5 is strongly recommended. Details on upgrading can be found on the GitLab update page.

    Tags

    #GitLab #CVE-2024-5655 #CWE-284 #CWE-79 #CWE-352 #SecurityPatch #Vulnerability #DevOps #CI/CD

  18. PoC released for Critical Privilege Escalation Vulnerability in Linux Kernel

    Date: June 5, 2024

    CVE: CVE-2023-3390

    Vulnerability Type: Use-After-Free

    CWE: [[CWE-416]]

    Sources: SSD-disclosure NVD, Debian Security Tracker, Snyk

    Synopsis

    A PoC Exploit has been released for Linux Kernel use-after-free vulnerability, identified as CVE-2023-3390, has been discovered in the Linux kernel's netfilter subsystem. This flaw, present in the nf_tables_api.c file, can allow a local attacker with the ability to execute low-privileged code on the target system to escalate privileges due to mishandled error handling. The vulnerability has been patched.

    Issue Summary

    CVE-2023-3390 is a critical vulnerability found in the Linux kernel's netfilter subsystem. The issue arises from a use-after-free error in the NFT_MSG_NEWRULE handling, potentially allowing attackers to exploit a dangling pointer within the same transaction. This flaw enables local attackers to gain elevated privileges on affected systems.

    Technical Key Findings

    The root cause of CVE-2023-3390, a critical privilege escalation vulnerability in the Linux kernel, lies in the improper management of integer values within the nft_parse_register_store function of the Netfilter subsystem. Specifically, this vulnerability is due to an integer overflow issue within the nft_validate_register_store function, which fails to correctly handle certain large values for register indices.

    The CVE-2023-3390 vulnerability arises from an integer overflow in the validation logic of the Netfilter subsystem, which fails to properly handle large register values, allowing an attacker to perform out-of-bounds writes to kernel memory. This leads to potential privilege escalation, compromising the affected system. It is crucial to apply patches that correct this validation flaw to mitigate the risk.

    For details, see the detailed root cause analysis at SSD Secure Disclosure

    Vulnerable Products

    The vulnerability affects Debian 11 (Linux Kernel 5.10)

    Impact Assessment

    Exploiting this vulnerability allows a local attacker to gain root access, which can lead to severe consequences such as system compromise, data breaches, and service disruptions.

    Patches or Workaround

    Patches for CVE-2023-3390 have been released. Administrators are advised to update their Linux kernel to versions that include the commit 1240eb93f0616b21c675416516ff3d74798fdc97.  an updated kernel in July 2023: https://tracker.debian.org/news/1449040/accepted-linux-510179-3-source-into-oldstable-security

    Tags

    #CVE-2023-3390 #LinuxKernel #PrivilegeEscalation #UseAfterFree #Netfilter #SecurityPatch #Debian #AlmaLinux #Ubuntu2404

  19. Check Point Vulnerability Report: CVE-2024-24919

    Date: May 29, 2024

    CVE: CVE-2024-24919

    Vulnerability Type: Exposure of Sensitive Information to an Unauthorized Actor

    CWE: [[CWE-22]], [[CWE-425]]

    Sources: Check Point, [Tenable](CVE-2024-24919 | Tenable®) Tenable Blog

    Synopsis

    A critical vulnerability (CVE-2024-24919) has been identified in Check Point's CloudGuard Network Security appliance, allowing unauthorized actors to access sensitive information.

    Issue Summary

    The vulnerability, categorized as an 'Exposure of Sensitive Information to an Unauthorized Actor,' affects Check Point's CloudGuard Network Security appliances. Attackers can exploit this vulnerability to read sensitive information from gateways connected to the Internet and enabled with Remote Access VPN or Mobile Access. The flaw is actively exploited in the wild, making it a high-priority issue for administrators.

    Technical Key Findings

    The vulnerability arises from a path traversal issue in the appliance's handling of certain HTTP requests. Attackers can manipulate the request paths to access files on the device, bypassing standard access controls. The exploit involves sending crafted HTTP requests to the vulnerable endpoint, allowing unauthorized file reads.

    Vulnerable Products

    • Check Point CloudGuard Network Security appliances with Remote Access VPN or Mobile Access enabled.

    Impact Assessment

    Exploiting this vulnerability can lead to unauthorized access to sensitive information, such as configuration files and password hashes. This could potentially escalate to full system compromise if critical files are accessed and misused.

    Patches or Workaround

    Check Point has released a hotfix to address this vulnerability. Administrators are urged to apply the patch immediately. The company also recommends placing the vulnerable gateway behind another security gateway with IPS and SSL inspection enabled as a temporary mitigation.

    Tags

    #CheckPoint #CVE-2024-24919 #InformationDisclosure #PathTraversal #NetworkSecurity #CloudGuard #SecurityPatch #VulnerabilityManagement #threatintelligence