Rückblick auf Schwachstellen – 2.1.2024 – Schwachstellen in Barracuda ESG und Apache OfBiz bestehen fort

Erfahren Sie in unserem Rückblick auf Schwachstellen, welche Unternehmen während der Feiertagswoche von Sicherheitsverletzungen betroffen waren und welche Schwachstellen ausgenutzt wurden.

Verfasst von
Jenna Phipps
Jenna Phipps
Jan 2, 2024
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Auch wenn die Zahl der gemeldeten Schwachstellen während der Weihnachts- und Neujahrsfeiertage bisweilen zurückgeht, sind aktive und potenzielle Exploits deshalb nicht weniger gefährlich. In den vergangenen paar Wochen hat Google mehrere Schwachstellen entdeckt, darunter eine Zero-Day-Schwachstelle in Chrome. Forscher von SonicWall stellten fest, dass ein Apache-Patch unvollständig war und weiterhin die Umgehung der Authentifizierung in der Open-Source-ERP-Software Apache OfBiz ermöglichte. Auch die Probleme mit Barracudas Email Secure Gateway bestehen fort; eine Sicherheitswarnung des FBI zu einer älteren Schwachstelle ist weiterhin offen.

Ihre IT- und Sicherheitsteams sollten auch während der Feiertage wachsam und aufmerksam bleiben, bekannte Schwachstellen konsequent patchen und Systeme auf die neuesten Softwareversionen aktualisieren. Wir haben eine Liste aktueller Schwachstellen zusammengestellt, damit Ihr Team alle erforderlichen Updates vornehmen kann – einschließlich der möglichen Entfernung von Produkten.

22. Dezember 2023

Chrome-Zero-Day könnte zur Remotecodeausführung führen

Art des Angriffs: Zero-Day-Remotecodeausführung

Das Problem: Forscher aus Googles Threat-Analysis-Team entdeckten eine Zero-Day-Schwachstelle in der Chrome-Implementierung der Open-Source-Websoftware WebRTC. Bei der Schwachstelle handelt es sich um einen schwerwiegenden Heap-Pufferüberlauf, der zur Remotecodeausführung führen kann. Google hat bereits beobachtet, dass diese Schwachstelle aktiv ausgenutzt wird.

Die Lösung: Der Zugriff auf die Fehlerbehebungsdaten ist derzeit eingeschränkt. Google kündigte ein Update an für den stabilen Desktop-Kanal auf Version 120.0.6099.129 am 20. Dezember 2023 an. Die Verteilung sollte in den folgenden Tagen und Wochen erfolgen.

Advertisement

24. Dezember 2023

Probleme mit Barracudas E-Mail-Gateways dauern an

Art des Angriffs: Ausführung beliebigen Codes

Das Problem: Wir haben bereits über Schwachstellen in Barracudas Email Secure Gateway berichtet, doch nun macht eine neue Schwachstelle den Kunden zu schaffen. Die in China ansässige Bedrohungsakteursgruppe UNC4841 steht vermutlich hinter den Exploits von Spreadsheet::ParseExcel, einem quelloffenen Perl-Modul eines Drittanbieters. Die Bedrohungsakteure nutzten diese Software, um einen Excel-E-Mail-Anhang einzuschleusen und ESG-Appliances anzugreifen.

Die Lösung: Barracuda stellte am 22. Dezember 2023 einen Patch bereit, um die ausgenutzten ESG-Appliances zu reparieren. Als Barracuda am 24. Dezember den Sicherheitshinweis veröffentlichte, war für CVE-2023-7101, die Schwachstelle in Spreadsheet::ParseExcel innerhalb der Open-Source-Bibliothek, noch keine Abhilfe oder kein Patch verfügbar.

Frühere Schwachstellen haben Barracuda ESG betroffen. Im August 2023 empfahl das FBI den Kunden, ihre Barracuda-ESG-Appliances vollständig zu entfernen, nachdem Barracuda eine Zero-Day-Schwachstelle zur Injektion von Remote-Befehlen in den ESG-Appliances entdeckt hatte. Barracuda spielte den Patch BNSF-36456 zwar bereits im August automatisch auf alle ausgenutzten Appliances aus, doch laut FBI funktionierte die Behebung nicht – selbst gepatchte Appliances konnten weiterhin ausgenutzt werden. Falls Ihr Team dies noch nicht weiß, finden Sie heraus, ob Ihre Appliances durch CVE-2023-2868 kompromittiert wurden.

26. Dezember 2023

SonicWall entdeckt unvollständigen Apache-OfBiz-Patch

Art der Schwachstelle: Umgehung der Authentifizierung

Das Problem: Das Threat-Research-Team der SonicWall Capture Labs entdeckte eine Schwachstelle zur Umgehung der Authentifizierung, die als CVE-2023-51467 verfolgt wird und in der Apache-OfBiz-Software enthalten ist. Apache OfBiz ist ein quelloffenes Enterprise-Resource-Planning-Produkt, das Teil der Softwarelieferkette ist und in mehreren anderen Produkten wie Atlassian JIRA enthalten zu sein scheint.

Zuvor hatte Apache einen Patch für CVE-2023-49070, eine Schwachstelle zur Remotecodeausführung, veröffentlicht. Die Forscher von SonicWall stellten jedoch fest, dass die Umgehung der Authentifizierung in der gepatchten OfBiz-Version weiterhin möglich war. Laut SonicWall könnte ein Angreifer vertrauliche Daten offenlegen oder beliebigen Code ausführen, wenn er die Umgehung der Authentifizierung ausnutzt.

Advertisement

Die Lösung: SonicWall empfiehlt allen Nutzern von Apache OfBiz, ihre Software auf Version 18.12.11 zu aktualisieren. Außerdem entwickelte SonicWall die IPS-Signatur IPS:15949, die dazu dient, die Ausnutzung der OfBiz-Schwachstelle zu erkennen.

29. Dezember 2023

Schwachstelle in der Google Kubernetes Engine ermöglicht Angreifern eine Rechteausweitung

Art der Schwachstelle: Rechteausweitung

Das Problem: Laut Google könnte ein Angreifer seine Rechte in einem Google-Kubernetes-Cluster ausweiten, indem er einen Fluent-Bit-Logging-Container kompromittiert und dies mit den Berechtigungen von Anthos Service Mesh kombiniert. Die Ausnutzung der Berechtigungen von Anthos Service Mesh wäre nur für Kubernetes-Cluster relevant, in denen ASM aktiviert ist. Google veröffentlichte den ersten Hinweis zur Schwachstelle am 14. Dezember. Google sind zwar noch keine aktiven Ausnutzungen bekannt, doch die Schwachstelle sollte umgehend gepatcht werden.

Die Lösung: Google empfiehlt, Ihre Instanz der Google Kubernetes Engine manuell auf eine der folgenden Versionen oder eine spätere Version zu aktualisieren:

  • 1.25.16-gke.1020000
  • 1.26.10-gke.1235000
  • 1.27.7-gke.1293000
  • 1.28.4-gke.1083000

Für Anthos Service Mesh innerhalb des Clusters empfiehlt Google außerdem ein manuelles Upgrade auf eine der folgenden Versionen:

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

1. Januar 2024

Windows-Schwachstelle ermöglicht die Ausnutzung von DLLs

Art der Schwachstelle: Umgehung von Anforderungen an privilegierte Zugriffe zur Ausnutzung ausführbarer Dateien

Das Problem: Forscher von Security Joes entdeckten eine Schwachstelle zur Ausführung von Schadcode in Windows 10 und 11. Laut den Forschern befinden sich diese ausführbaren Dateien im normalerweise vertrauenswürdigen WinSxS-Ordner.

Bei der von den Bedrohungsakteuren einsetzbaren Technik handelt es sich um das Hijacking der Suchreihenfolge von Dynamic Link Libraries (DLLs). Durch die Umgehung der Anforderungen an hohe Berechtigungen kann ein Bedrohungsakteur laut Security Joes die ausführbaren Dateien ausnutzen, um Code in WinSxS und anderen Windows-Anwendungen auszuführen.

Die Lösung: Security Joes empfiehlt, die Beziehungen zwischen übergeordneten und untergeordneten Binärdateien zu untersuchen und dabei insbesondere vertrauenswürdige Binärdateien in den Blick zu nehmen, um ungewöhnliche Prozesse zu finden, an denen Binärdateien aus dem WinSxS-Ordner beteiligt sind. Zusätzlich empfiehlt Security Joes, legitime Binärdateien im WinSxS-Ordner zu untersuchen, die ungewöhnliche oder unerwartete untergeordnete Prozesse erstellen.

Advertisement

Deutsche Forscher entdecken den Terrapin-Angriff

Art der Schwachstelle: Secure-Shell-Schwachstelle, die zu Präfixkürzungsangriffen führen kann

Das Problem: Sicherheitsforscher der Ruhr-Universität Bochum entdeckten eine Schwachstelle in Secure Shell (SSH), die es Angreifern ermöglicht, während eines Handshake-Prozesses Sequenznummern zu manipulieren und Nachrichten des Clients oder Servers unauffällig zu entfernen. Dabei handelt es sich um einen als Terrapin bekannten Präfixkürzungsangriff. Dadurch wird die Kommunikationssicherheit herabgesetzt, was potenziell zu einer zunehmend unsicheren Client-Authentifizierung führt.

Die Lösung: Die Forscher empfehlen, Clients und Server zu aktualisieren, damit diese Systeme weniger anfällig für Präfixkürzungsangriffe sind. Außerdem stellten die Forscher im Bericht ihre Kontaktdaten bereit.

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.