Auch wenn die Zahl der gemeldeten Schwachstellen während der Weihnachts- und Neujahrsfeiertage bisweilen zurückgeht, sind aktive und potenzielle Exploits deshalb nicht weniger gefährlich. In den vergangenen paar Wochen hat Google mehrere Schwachstellen entdeckt, darunter eine Zero-Day-Schwachstelle in Chrome. Forscher von SonicWall stellten fest, dass ein Apache-Patch unvollständig war und weiterhin die Umgehung der Authentifizierung in der Open-Source-ERP-Software Apache OfBiz ermöglichte. Auch die Probleme mit Barracudas Email Secure Gateway bestehen fort; eine Sicherheitswarnung des FBI zu einer älteren Schwachstelle ist weiterhin offen.
Ihre IT- und Sicherheitsteams sollten auch während der Feiertage wachsam und aufmerksam bleiben, bekannte Schwachstellen konsequent patchen und Systeme auf die neuesten Softwareversionen aktualisieren. Wir haben eine Liste aktueller Schwachstellen zusammengestellt, damit Ihr Team alle erforderlichen Updates vornehmen kann – einschließlich der möglichen Entfernung von Produkten.
22. Dezember 2023
Chrome-Zero-Day könnte zur Remotecodeausführung führen
Art des Angriffs: Zero-Day-Remotecodeausführung
Das Problem: Forscher aus Googles Threat-Analysis-Team entdeckten eine Zero-Day-Schwachstelle in der Chrome-Implementierung der Open-Source-Websoftware WebRTC. Bei der Schwachstelle handelt es sich um einen schwerwiegenden Heap-Pufferüberlauf, der zur Remotecodeausführung führen kann. Google hat bereits beobachtet, dass diese Schwachstelle aktiv ausgenutzt wird.
Die Lösung: Der Zugriff auf die Fehlerbehebungsdaten ist derzeit eingeschränkt. Google kündigte ein Update an für den stabilen Desktop-Kanal auf Version 120.0.6099.129 am 20. Dezember 2023 an. Die Verteilung sollte in den folgenden Tagen und Wochen erfolgen.
24. Dezember 2023
Probleme mit Barracudas E-Mail-Gateways dauern an
Art des Angriffs: Ausführung beliebigen Codes
Das Problem: Wir haben bereits über Schwachstellen in Barracudas Email Secure Gateway berichtet, doch nun macht eine neue Schwachstelle den Kunden zu schaffen. Die in China ansässige Bedrohungsakteursgruppe UNC4841 steht vermutlich hinter den Exploits von Spreadsheet::ParseExcel, einem quelloffenen Perl-Modul eines Drittanbieters. Die Bedrohungsakteure nutzten diese Software, um einen Excel-E-Mail-Anhang einzuschleusen und ESG-Appliances anzugreifen.
Die Lösung: Barracuda stellte am 22. Dezember 2023 einen Patch bereit, um die ausgenutzten ESG-Appliances zu reparieren. Als Barracuda am 24. Dezember den Sicherheitshinweis veröffentlichte, war für CVE-2023-7101, die Schwachstelle in Spreadsheet::ParseExcel innerhalb der Open-Source-Bibliothek, noch keine Abhilfe oder kein Patch verfügbar.
Frühere Schwachstellen haben Barracuda ESG betroffen. Im August 2023 empfahl das FBI den Kunden, ihre Barracuda-ESG-Appliances vollständig zu entfernen, nachdem Barracuda eine Zero-Day-Schwachstelle zur Injektion von Remote-Befehlen in den ESG-Appliances entdeckt hatte. Barracuda spielte den Patch BNSF-36456 zwar bereits im August automatisch auf alle ausgenutzten Appliances aus, doch laut FBI funktionierte die Behebung nicht – selbst gepatchte Appliances konnten weiterhin ausgenutzt werden. Falls Ihr Team dies noch nicht weiß, finden Sie heraus, ob Ihre Appliances durch CVE-2023-2868 kompromittiert wurden.
26. Dezember 2023
SonicWall entdeckt unvollständigen Apache-OfBiz-Patch
Art der Schwachstelle: Umgehung der Authentifizierung
Das Problem: Das Threat-Research-Team der SonicWall Capture Labs entdeckte eine Schwachstelle zur Umgehung der Authentifizierung, die als CVE-2023-51467 verfolgt wird und in der Apache-OfBiz-Software enthalten ist. Apache OfBiz ist ein quelloffenes Enterprise-Resource-Planning-Produkt, das Teil der Softwarelieferkette ist und in mehreren anderen Produkten wie Atlassian JIRA enthalten zu sein scheint.
Zuvor hatte Apache einen Patch für CVE-2023-49070, eine Schwachstelle zur Remotecodeausführung, veröffentlicht. Die Forscher von SonicWall stellten jedoch fest, dass die Umgehung der Authentifizierung in der gepatchten OfBiz-Version weiterhin möglich war. Laut SonicWall könnte ein Angreifer vertrauliche Daten offenlegen oder beliebigen Code ausführen, wenn er die Umgehung der Authentifizierung ausnutzt.
Die Lösung: SonicWall empfiehlt allen Nutzern von Apache OfBiz, ihre Software auf Version 18.12.11 zu aktualisieren. Außerdem entwickelte SonicWall die IPS-Signatur IPS:15949, die dazu dient, die Ausnutzung der OfBiz-Schwachstelle zu erkennen.
29. Dezember 2023
Schwachstelle in der Google Kubernetes Engine ermöglicht Angreifern eine Rechteausweitung
Art der Schwachstelle: Rechteausweitung
Das Problem: Laut Google könnte ein Angreifer seine Rechte in einem Google-Kubernetes-Cluster ausweiten, indem er einen Fluent-Bit-Logging-Container kompromittiert und dies mit den Berechtigungen von Anthos Service Mesh kombiniert. Die Ausnutzung der Berechtigungen von Anthos Service Mesh wäre nur für Kubernetes-Cluster relevant, in denen ASM aktiviert ist. Google veröffentlichte den ersten Hinweis zur Schwachstelle am 14. Dezember. Google sind zwar noch keine aktiven Ausnutzungen bekannt, doch die Schwachstelle sollte umgehend gepatcht werden.
Die Lösung: Google empfiehlt, Ihre Instanz der Google Kubernetes Engine manuell auf eine der folgenden Versionen oder eine spätere Version zu aktualisieren:
- 1.25.16-gke.1020000
- 1.26.10-gke.1235000
- 1.27.7-gke.1293000
- 1.28.4-gke.1083000
Für Anthos Service Mesh innerhalb des Clusters empfiehlt Google außerdem ein manuelles Upgrade auf eine der folgenden Versionen:
- 1.17.8-asm.8
- 1.18.6-asm.2
- 1.19.5-asm.4
1. Januar 2024
Windows-Schwachstelle ermöglicht die Ausnutzung von DLLs
Art der Schwachstelle: Umgehung von Anforderungen an privilegierte Zugriffe zur Ausnutzung ausführbarer Dateien
Das Problem: Forscher von Security Joes entdeckten eine Schwachstelle zur Ausführung von Schadcode in Windows 10 und 11. Laut den Forschern befinden sich diese ausführbaren Dateien im normalerweise vertrauenswürdigen WinSxS-Ordner.
Bei der von den Bedrohungsakteuren einsetzbaren Technik handelt es sich um das Hijacking der Suchreihenfolge von Dynamic Link Libraries (DLLs). Durch die Umgehung der Anforderungen an hohe Berechtigungen kann ein Bedrohungsakteur laut Security Joes die ausführbaren Dateien ausnutzen, um Code in WinSxS und anderen Windows-Anwendungen auszuführen.
Die Lösung: Security Joes empfiehlt, die Beziehungen zwischen übergeordneten und untergeordneten Binärdateien zu untersuchen und dabei insbesondere vertrauenswürdige Binärdateien in den Blick zu nehmen, um ungewöhnliche Prozesse zu finden, an denen Binärdateien aus dem WinSxS-Ordner beteiligt sind. Zusätzlich empfiehlt Security Joes, legitime Binärdateien im WinSxS-Ordner zu untersuchen, die ungewöhnliche oder unerwartete untergeordnete Prozesse erstellen.
Deutsche Forscher entdecken den Terrapin-Angriff
Art der Schwachstelle: Secure-Shell-Schwachstelle, die zu Präfixkürzungsangriffen führen kann
Das Problem: Sicherheitsforscher der Ruhr-Universität Bochum entdeckten eine Schwachstelle in Secure Shell (SSH), die es Angreifern ermöglicht, während eines Handshake-Prozesses Sequenznummern zu manipulieren und Nachrichten des Clients oder Servers unauffällig zu entfernen. Dabei handelt es sich um einen als Terrapin bekannten Präfixkürzungsangriff. Dadurch wird die Kommunikationssicherheit herabgesetzt, was potenziell zu einer zunehmend unsicheren Client-Authentifizierung führt.
Die Lösung: Die Forscher empfehlen, Clients und Server zu aktualisieren, damit diese Systeme weniger anfällig für Präfixkürzungsangriffe sind. Außerdem stellten die Forscher im Bericht ihre Kontaktdaten bereit.
Weiterlesen:





