Rückblick auf Schwachstellen 21.10.24 – Sofortiges Patchen ist entscheidend

Immer wieder sehen wir Fälle, in denen Angreifer bereits gepatchte Software ausnutzen. Dies ist Ihre wöchentliche Erinnerung daran, Ihre Produkte jetzt zu patchen.

Verfasst von
Jenna Phipps
Jenna Phipps
Oct 21, 2024
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Thema, das unsere jüngsten Rückblicke auf Schwachstellen gezeigt haben, ist, dass Angreifer konsequent Schwachstellen ausnutzen, für die bereits Patches verfügbar sind. Manchmal waren die Schwachstellen zum Zeitpunkt eines Exploits bereits seit Monaten behoben. Für Sicherheitsteams ist es eine Herausforderung, sämtliche Softwarelösungen, die Ihr Unternehmen nutzt, schnell zu patchen. Betrachten Sie dies daher als Ihre wöchentliche Erinnerung, Patch-Zeitpläne zu priorisieren. Heute sehen wir uns Schwachstellen in GitHub, Grafana und Apple an.

10. Oktober 2024

GitHub-Schwachstelle ermöglicht Umgehung der Authentifizierung

Art der Schwachstelle: Unzureichende Überprüfung einer kryptografischen Signatur.

Das Problem: GitHub veröffentlichte aufgrund einer schwerwiegenden Schwachstelle ein Sicherheitsupdate für Enterprise Server. Diese ermöglicht es einem Angreifer, die SSO-Authentifizierung zu umgehen. Die Schwachstelle ist auf die unzureichende Überprüfung einer kryptografischen Signatur zurückzuführen. Da keine SSO-Authentifizierung erforderlich ist, könnte ein Angreifer Zugriff auf die Serverinstanz erlangen und weitere Benutzer bereitstellen.

Der Angreifer benötigt direkten Netzwerkzugriff sowie eine signierte SAML-Antwort oder ein signiertes Metadatendokument, um die Schwachstelle auszunutzen. Außerdem muss die Funktion für Verschlüsselungszusicherungen vor dem Exploit aktiviert sein, laut der National Vulnerability Database des NIST. Die Schwachstelle wird als CVE-2024-9487 geführt. Betroffen sind alle Versionen von GitHub Enterprise Server vor 3.15.

Advertisement

GitHub hat das Problem in den Versionen 3.11.16, 3.12.10, 3.13.5 und 3.14.2 behoben. Weitere in 3.14.2 behobene Schwachstellen umfassen eine Schwachstelle in der Verwaltungskonsole, durch die sensible Daten in HTML-Formularen offengelegt wurden, sowie eine mittelschwere Schwachstelle zur Offenlegung von Informationen durch manipulierte URLs.

Die Lösung: Aktualisieren Sie sofort auf eine der korrigierten Versionen.

Benötigt Ihr Unternehmen eine effizientere Methode zur Identifizierung von Schwachstellen? Versuchen Sie, sie manuell zu finden? Wir empfehlen den Einsatz eines Tools zum Scannen auf Schwachstellen, um diesen Prozess zu vereinfachen. Lesen Sie als Nächstes unseren Leitfaden zu den besten Scannern für Schwachstellen.

15. Oktober 2024

Bereits gepatchte Roundcube-Webmail-Schwachstelle wird ausgenutztArt der Schwachstelle:

Cross-Site-Scripting.Das Problem: Das in Russland ansässige Unternehmen Positive Technologies entdeckte und meldete einen versuchten Exploit einer gepatchten Schwachstelle in Roundcube Webmail. Roundcube Webmail ist eine in PHP geschriebene Open-Source-E-Mail-Lösung. Die Schwachstelle CVE-2024-37383

ist eine gespeicherte Cross-Site-Scripting-Schwachstelle, die es einem Angreifer ermöglicht, JavaScript-Code auf der Webseite eines Opfers auszuführen. Sie wurde im Mai 2024 behoben, nachdem Forscher von CrowdStrike sie identifiziert hatten.

Positive Technologies hat inzwischen Exploit-Versuche über eine E-Mail festgestellt, die Tags enthielt, mit denen JavaScript dekodiert und ausgeführt wird. Die E-Mail wurde an eine staatliche Organisation in einem Mitgliedsstaat der Gemeinschaft Unabhängiger Staaten (GUS) gesendet. Positive Technologies konnte die Bedrohung bislang keiner bestimmten Angreifergruppe zuordnen. Dennoch stellte das Unternehmen fest, dass staatliche Behörden ein wichtiges Ziel sind, da sie häufig Roundcube Webmail verwenden.

Roundcube-Clientversionen vor 1.5.6 oder von 1.6 bis 1.6.6 sind für die Roundcube-Schwachstelle anfällig, sofern sie noch nicht gepatcht wurden.Die Lösung: Alle betroffenen Versionen aktualisieren 

von Roundcube Webmail sofort.Positive Technologies stellt einige Netzwerkindikatoren bereit

, nach denen Sie suchen sollten, wenn Sie einen möglichen Exploit befürchten.

Von Proxmox entwickelte Kubernetes-Images sind für Angriffe anfälligArt der Schwachstelle:

Aktivierte Standardanmeldedaten.Das Problem: Eine Schwachstelle im Kubernetes Image Builder aktiviert während des Image-Erstellungsprozesses Standardanmeldedaten. Laut Joel Smith

sind bei virtuellen Maschinen-Images, die Proxmox verwenden, eine Open-Source-Option zur Image-Erstellung, die Standardanmeldedaten nicht deaktiviert. Angreifer könnten anschließend die Kubernetes-Knoten ausnutzen, die diese Images verwenden, und sich potenziell Root-Zugriff verschaffen, wenn sie die Standardanmeldedaten verwenden.

Advertisement

Die Schwachstelle betrifft ausschließlich Kubernetes-Cluster, die mit Image Builder erstellte VMs hosten, wenn Proxmox als Virtualisierungsanbieter eingesetzt wird.Die Schwachstelle hat einen Schweregrad von 9,8 und wird als CVE-2024-9486

geführt. Betroffen sind die Kubernetes-Image-Builder-Versionen v0.1.37 und früher.Die Lösung:

Aktualisieren Sie Kubernetes Image Builder auf Version 0.1.38.

17. Oktober 2024

Grafana veröffentlicht Patches für kritische SQL-SchwachstelleArt der Schwachstelle:

SQL-Ausdruck, der möglicherweise zu Befehlsinjektion und dem Einbinden lokaler Dateien führt.Das Problem:

Grafana veröffentlichte aufgrund einer kritischen Schwachstelle in SQL-Ausdrücken Patches für die Versionen 11.0.x, 11.1.x und 11.2.x.„Die Schwachstelle befand sich in einer experimentellen Funktion namens SQL Expressions, mit der die Ausgabe von Abfragen an Datenquellen durch die Ausführung einer oder mehrerer SQL-Abfragen nachbearbeitet werden kann“, erklärte Grafana.

Die Funktion übergibt die Abfrage und die Daten an die DuckDB-CLI, die das SQL für die DataFrame-Daten ausführt.

Da die SQL-Abfragen nicht bereinigt wurden, entstand laut Grafana eine Schwachstelle für Befehlsinjektion und das Einbinden lokaler Dateien.

Aufgrund einer fehlerhaften Implementierung von Feature-Flags ist diese experimentelle Funktion standardmäßig für die API aktiviert. Damit sie ausgenutzt werden kann, muss die DuckDB-Binärdatei jedoch über den PATH der Prozessumgebung von Grafana erreichbar sein.

Feature-Flags, mit denen Benutzer Software aktivieren und deaktivieren können, sind nicht korrekt implementiert, sodass SQL Expressions standardmäßig für die API aktiviert ist. Die Prozessumgebung von Grafana muss jedoch über PATH Zugriff auf die DuckDB-Binärdatei haben, damit ein Angreifer diese Schwachstelle ausnutzen kann. Ohne DuckDB ist Ihr System nicht anfällig, erklärte Grafana.Ein Angreifer könnte diese Schwachstelle nutzen, um auf jede Datei auf dem Hostcomputer von Grafana zuzugreifen, einschließlich unverschlüsselter Passwörter in den Dateien. Für den Angriff reichen Anzeigeberechtigungen oder höhere Berechtigungen aus; er ist nicht auf Administratoren beschränkt. Die Schwachstelle wird als CVE-2024-9264

geführt.Die Lösung: Laden Sie abhängig von dem von Ihnen verwendeten Produkt eine der Sicherheitskorrekturen von Grafana

Advertisement

herunter. Grafana empfiehlt außerdem, die DuckDB-Binärdatei aus PATH oder aus der gesamten Umgebung zu entfernen; sie wird für keine andere Grafana-Funktion benötigt. 

ClickFix-Kampagne nutzt Google Meet als AngriffsvektorArt der Schwachstelle:

Phishing und Installation von Schadsoftware.Das Problem: Der Sicherheitsanbieter Sekoia veröffentlichte einen Blogbeitrag

, in dem die Erkenntnisse zur ClickFix-Kampagne erläutert werden. Diese nutzt gefälschte Google-Meet-Seiten, um Infostealer auf Windows- und Mac-Computern zu installieren. ClickFix setzt Social Engineering ein und imitiert beliebte Websites wie Google Chrome, um Benutzer dazu zu bringen, auf gefälschte Seiten zu klicken.

„Indem wir die Textelemente in den ClickFix-Nachrichten untersuchten, die den Benutzern angezeigt werden, etwa die Formulierung „Drücken Sie die Tastenkombination“ oder „STRG+V“, entdeckten wir mehrere Websites, die sich als Startseite einer Google-Meet-Videokonferenz ausgaben“, sagte der Sekoia-Forscher Quentin Bourgue. Laut Bourgue zeigten die gefälschten Seiten Pop-ups, die fälschlicherweise auf Probleme mit Mikrofon und Headset hinwiesen und die Opfer dazu aufforderten, auf Schaltflächen zur Behebung des Problems zu klicken.

Sekoia provides the following examples of domain names, as well as an IP address that they attribute to the ClickFix cluster using fake Google Meet sessions.

Sekoia nennt die folgenden Beispiele für Domainnamen sowie eine IP-Adresse, die das Unternehmen dem ClickFix-Cluster mit gefälschten Google-Meet-Sitzungen zuordnet:Die Lösung:

Eine spezifische Lösung ist nicht verfügbar.

18. Oktober 2024

Apple behebt von Microsoft gemeldete Schwachstelle im neuen Sequoia-ReleaseArt der Schwachstelle:

Umgehung der Autorisierung.Das Problem: Das Threat-Intelligence-Team von Microsoft entdeckte eine Schwachstelle in macOS im Zusammenhang mit der Technologie Transparency, Consent, and Control (TCC). Die Schwachstelle könnte es einem Angreifer ermöglichen, TCC zu umgehen und auf die Daten des Opfers zuzugreifen. Microsoft bezeichnete die Schwachstelle als HM Surf und meldete sie an Apple. Apple hat die Schwachstelle inzwischen behoben

– in Sequoia 15. Das neue macOS-Update behebt außerdem Probleme in anderen Apple-Funktionen, darunter Kernel, Sandbox und Shortcuts. Die TCC-Schwachstelle wird als CVE-2024-44133

Advertisement

geführt. Microsoft hat bereits Aktivitäten von Defender for Endpoint festgestellt, die darauf hindeuten, dass Adload, eine macOS-Bedrohungsfamilie, die Schwachstelle ausnutzt.Die Lösung:

Aktualisieren Sie Ihre Mac-Geräte auf macOS Sequoia 15.Als Nächstes lesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.