MITRE und CISA enthüllen gefährliche Hardware- und Software-Schwachstellen

Es war eine ereignisreiche Woche für Sicherheitslücken: MITRE und die U.S. Cybersecurity & Infrastructure Agency (CISA) haben Hunderte kritische Schwachstellen offengelegt. Die CISA wies Bundesbehörden an, eine Liste mit fast 300 Schwachstellen zu patchen, und forderte auch private Organisationen auf, diese zu beheben. Die CISA erklärte, die Liste werde aktualisiert, sobald eine Schwachstelle drei […]

Verfasst von
Julien Maury
Julien Maury
Nov 4, 2021
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Es war eine ereignisreiche Woche für Sicherheitslücken: MITRE und die U.S. Cybersecurity & Infrastructure Agency (CISA) haben Hunderte kritische Schwachstellen offengelegt.

Die CISA wies Bundesbehörden an, eine Liste mit fast 300 Schwachstellen zu patchen, und forderte auch private Organisationen auf, diese zu beheben.

Die CISA erklärte, die Liste werde aktualisiert, sobald eine Schwachstelle drei Kriterien erfüllt:

  • Der Schwachstelle wurde eine Common-Vulnerabilities-and-Exposures-(CVE-)ID zugewiesen
  • Es gibt zuverlässige Belege dafür, dass die Schwachstelle in freier Wildbahn aktiv ausgenutzt wurde
  • Für die Schwachstelle gibt es eine klare Maßnahme zur Behebung, etwa ein vom Anbieter bereitgestelltes Update

Die Schwachstellen betreffen Dutzende kommerzielle und Open-Source-Produkte – buchstäblich von A bis Z, beginnend mit Accellion und endend mit ZyXEL.

Siehe unsere Liste der wichtigsten Patch-Management-Tools.

MITRE nimmt sich Hardware-Schwachstellen vor

Unterdessen haben MITRE und die Hardware CWE Special Interest Group (SIG) eine Liste gefährlicher Hardware-Schwachstellen veröffentlicht, um das Bewusstsein zu schärfen und schwerwiegende Sicherheitsprobleme zu verhindern.

Die Gruppen fordern Fachleute und Verbraucher gleichermaßen auf, von Lieferanten sicherere Hardware zu verlangen. Laut MITRE können Manager und CIOs die Liste nutzen, um die Fortschritte ihrer Bemühungen zur Absicherung der Hardware und zur Beseitigung der grundlegenden Ursachen von Schwachstellen zu messen.

Laut MITRE gilt: „Da sich Hardware nicht so einfach patchen lässt wie Software, kann ein nach der Veröffentlichung und Produktion entdeckter Fehler in der Regel nicht ohne Rückruf des Produkts behoben werden.“

Siehe unsere Auswahl der wichtigsten Tools für das Schwachstellenmanagement.

Die vollständige MITRE-CWE-Liste

Die nicht nach Rang geordnete Liste enthält 12 Einträge, die in der Hardwareprogrammierung, im Hardwaredesign und in der Hardwarearchitektur gefundene Daten kategorisieren. Hacker können diese Schwachstellen ausnutzen, um Computersysteme zu kompromittieren, Daten abzuschöpfen und sogar DDoS-Angriffe durchzuführen. Im Einzelnen sind dies:

  • CWE-1189: Unsachgemäße Isolierung gemeinsam genutzter Ressourcen auf einem System-on-a-Chip (SoC) – Multiplexing führt dazu, dass Ressourcen zwischen vertrauenswürdigen und nicht vertrauenswürdigen Instanzen geteilt werden.
  • CWE-1191: On-Chip-Debug- und Test-Schnittstelle mit unsachgemäßer Zugriffskontrolle – Die Debug-Schnittstelle (JTAG) könnte dazu verwendet werden, den On-Chip-Schutz zu umgehen und Informationen auszulesen.
  • CWE-1231: Unsachgemäße Verhinderung der Änderung von Sperrbits – Ein Hacker könnte einen Design- oder Codierungsfehler ausnutzen, um die Sperrbit-Schutzfunktion zu implementieren, die bestimmte Register mit einem Schreibschutz versieht.
  • CWE-1233: Sicherheitsrelevante Hardware-Steuerungen ohne Sperrbit-Schutz – Ein Angreifer könnte Software verwenden, um auf Register und Steuerungen zuzugreifen und die geschützte Hardwarekonfiguration zu ändern.
  • CWE-1240: Verwendung eines kryptografischen Grundbausteins mit riskanter Implementierung – Eine nicht standardkonforme kryptografische Implementierung ist nur schwer zu beheben und gefährdet das gesamte System.
  • CWE-1244: Internes Asset einer unsicheren Debug-Zugriffsebene oder einem unsicheren Debug-Zustand ausgesetzt – Nicht vertrauenswürdige Debug-Instanzen könnten auf physische Debug- oder Testschnittstellen zugreifen.
  • CWE-1256: Unsachgemäße Beschränkung von Softwareschnittstellen auf Hardwarefunktionen – Verfügt das Gerät über unzureichend gesicherte Energieverwaltungsfunktionen, kann ein Angreifer das Gerät ohne physischen Zugriff kompromittieren.
  • CWE-1260: Unsachgemäße Verarbeitung von Überschneidungen zwischen geschützten Speicherbereichen – Wenn die Logik der Speicherverwaltungseinheit (MPU) Überschneidungen von Adressen falsch verarbeitet, kann Software mit niedrigeren Berechtigungen geschützte Speicherbereiche lesen oder beschreiben, die eigentlich nur von Software mit höheren Berechtigungen verändert werden dürfen.
  • CWE-1272: Sensible Informationen vor dem Übergang zwischen Debug- und Energiezuständen nicht gelöscht – Zustandsübergänge können von einem Energie- oder Debug-Zustand in einen anderen erfolgen und dabei manchmal den Zugriff auf sensible Informationen ermöglichen, die im vorherigen Zustand verfügbar waren.
  • CWE-1274: Unsachgemäße Zugriffskontrolle für flüchtigen Speicher mit Bootcode – Hacker könnten den Secure-Boot-Prozess umgehen und ihren eigenen nicht vertrauenswürdigen, schädlichen Bootcode ausführen.
  • CWE-1277: Firmware nicht aktualisierbar – Die Ausnutzung der Firmware setzt das Opfer einem dauerhaften Risiko aus, ohne dass die Schwachstellen gepatcht werden können.
  • CWE-1300: Unsachgemäßer Schutz physischer Seitenkanäle – Ein Angreifer kann physische Phänomene wie Schwankungen des Stromverbrauchs, elektromagnetische Emissionen (EME) oder akustische Emissionen überwachen und messen, um Muster zu erkennen und Rückschlüsse zu ziehen.
Advertisement

MITRE erklärte, die Liste solle nicht als nach Wichtigkeit geordnete Rangfolge verstanden werden. Grundsätzlich seien alle Schwachstellen gleichwertig.

Fünf weitere vermerkte Schwachstellenkategorien

Fünf zusätzliche Kategorien waren nicht Teil der endgültigen Liste, können von Analysten aber weiterhin zur Eindämmung von Sicherheitsproblemen genutzt werden:

  • CWE-226: Sensible Informationen in einer Ressource vor der Wiederverwendung nicht entfernt – Ressourcen wie Speicher werden ständig neu zugewiesen, doch Betriebssysteme löschen die zuvor geschriebenen Informationen normalerweise nicht, was zu einem Informationsleck führt.
  • CWE-1247: Unzureichender Schutz vor Spannungs- und Taktschwankungen – Bei einer fehlerhaften Implementierung von Schaltkreisen oder Sensoren sind Fehlerinjektionen wie Spannungs- und Taktschwankungen möglich, mit denen sich das System kompromittieren lässt.
  • CWE-1262: Unsachgemäße Zugriffskontrolle für Registerschnittstellen – Schadsoftware kann den Zugriff auf Hardwarefunktionen (speicherabgebildete I/O-Register) ausnutzen.
  • CWE-1331: Unsachgemäße Isolierung gemeinsam genutzter Ressourcen in einem Network-on-Chip (NoC) – Angreifer könnten Daten ableiten und Netzwerkstörungen verursachen, wenn das Network-on-Chip (NoC) seine On-Chip-Struktur und internen Ressourcen nicht oder falsch isoliert.
  • CWE-1332: Unsachgemäße Behandlung von Fehlern, die zum Überspringen von Anweisungen führen – Wenn kritische Mechanismen wie die Firmware-Authentifizierung oder die Passwortüberprüfung von einem Hacker verändert werden, kann die Hardware diese häufiger überspringen.

Wie die MITRE-Liste helfen kann, Hardware-Schwachstellen einzudämmen

Es gibt bestimmte Tests, die Sie regelmäßig durchführen können, um Hardwareangriffe einzudämmen. Sie werden als Hardware-Penetrationstests bezeichnet und zielen normalerweise auf IoT-Geräte wie Desktopcomputer, Tablets, Smartphones, Faxgeräte, Drucker und viele andere elektronische Geräte.

Fachleute können die CWE-Liste nutzen, um ausnutzbare Schwachstellen zu identifizieren und einzudämmen. So stellt beispielsweise die Verwendung alter Geräte, die keinen sicheren Bootvorgang unterstützen, ein Sicherheitsrisiko dar.

Hacker können Firmware ausnutzen, um das Netzwerk zu kompromittieren, da die Firmware das Betriebssystem mit der Hardware verbindet. Die beliebtesten Firmware-Varianten sind BIOS und UEFI. Das Ausnutzen von Firmware ist gefährlich, weil Hacker Schwachstellen manchmal bereits vor der Startsequenz ausnutzen können.

Am besten kaufen Sie Hardware mit verbessertem Firmware-Schutz (sicherem und verifiziertem Bootvorgang). Je älter die Firmware, desto leichter lässt sie sich hacken. Wenn sie sich nicht aktualisieren lässt (z. B. CWE-1277), können Schwachstellen nicht gepatcht werden. Dadurch sind Verbraucher für die gesamte Betriebsdauer des Geräts einem dauerhaften Risiko ausgesetzt.

Advertisement

Weiterführend: Top-Anbieter für Breach- und Attack-Simulation (BAS)

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.