Rückblick auf Schwachstellen 8.10.24 – Tausende Router und Server gefährdet

Zu den Sicherheitsproblemen dieser Woche gehören Schwachstellen in DrayTek-Routern, eine Malware-Variante, die Linux-Systeme bedroht, sowie eine Warnung von Okta.

Verfasst von
Jenna Phipps
Jenna Phipps
Oct 8, 2024
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

DrayTek-Router und Linux-Server sind diese Woche besonders gefährdet: Vierzehn Schwachstellen plagen die Router, und eine Malware-Variante bedroht die Server. Außerdem sollten Sie nach neuen iOS- und iPadOS-Updates Ausschau halten und sich darauf einstellen, Systemprotokolle zu überprüfen, wenn Sie seit Juli Okta Classic verwenden. Prüfen Sie regelmäßig die Sicherheitsbulletins Ihrer Anbieter und stellen Sie sicher, dass Ihr Team darauf vorbereitet ist, Schwachstellen zu beheben, sobald sie bekannt werden.

2. Oktober 2024

Zimbra-Mailserver könnten RCE-Angriffen ausgesetzt sein

Angriffstyp: Remote-Code-Ausführung.

Das Problem: Ende September entdeckten Forscher von Proofpoint versuchte Angriffe auf Zimbra-Mailserver. Über den Post-Journal-Dienst von Zimbra Collaboration könnte ein nicht authentifizierter Angreifer aus der Ferne Befehle auf dem Mailserver ausführen.

Betroffen sind unter anderem:

  • Joule: Version 8.8.15
  • Kepler: Version 9.0.0
  • Daffodil: Versionen 10.0.x vor 10.0.9
  • Daffodil: Version 10.1.0

Die Schwachstelle wird bereits ausgenutzt, und Anleitungen zum Herunterladen und Ausnutzen sind bereits auf GitHub verfügbar. Sie sollten Ihre Zimbra-Installation daher umgehend patchen, bevor Angreifer den Proof of Concept nachvollziehen können.

Diese Schwachstelle wird als CVE-2024-45519 geführt und hat einen kritischen Basiswert von 9,8.

Die Lösung: Installieren Sie so bald wie möglich den neuesten verfügbaren Patch für Ihre Zimbra-Version.

Wenn Ihr Sicherheitsteam eine einheitlichere Methode zur Verfolgung von Schwachstellen benötigt, lesen Sie als Nächstes unseren Leitfaden zu den besten Tools zum Scannen auf Schwachstellen als Nächstes.

Advertisement

Neue LiteSpeed-Cache-Schwachstelle ermöglicht Rechteausweitung

Schwachstellentyp: Cross-Site-Scripting.

Das Problem: Monate nach einer LiteSpeed-Cache-Schwachstelle, über die sich Berechtigungen ausweiten ließen, entdeckte der Forscher TaiYou eine neue Schwachstelle im beliebten WordPress-Plug-in. Die Schwachstelle ist ein nicht authentifizierter, gespeicherter Cross-Site-Scripting-Fehler.  Der Forscher meldete sie dem Bug-Bounty-Programm von Patchstack und arbeitete mit Patchstack an einem Artikel über die Schwachstelle. 

„Sie könnte es jedem nicht authentifizierten Benutzer ermöglichen, durch eine einzige HTTP-Anfrage vertrauliche Informationen zu stehlen oder in diesem Fall die Berechtigungen auf der WordPress-Website auszuweiten“, erklärte Patchstack.

Der Fehler tritt laut Patchstack auf, „weil der Code für die Darstellung der Warteschlange keine Bereinigung und kein Escaping der Ausgabe implementiert“.

Die Lösung: Aktualisieren Sie Ihre Version des LiteSpeed-Cache-Plug-ins auf 6.5.1 oder höher.

Tausende DrayTek-Router durch Angriffe gefährdet

Schwachstellentyp: Mehrere, darunter die Einschleusung von Betriebssystembefehlen und ein stapelbasierter Pufferüberlauf.

Das Problem: DrayTek-Router weisen mehrere erst kürzlich von Forschern entdeckte Schwachstellen auf, darunter zwei Fehler mit kritischem Schweregrad. Zusammengenommen gefährden die vierzehn Schwachstellen mehr als 704.000 DrayTek-Router in 168 Ländern, erklären Forscher von Vedere Labs, der Forschungssparte des Cyberrisikomanagement-Anbieters Forescout Technologies.

Die Forscher veröffentlichten einen Bericht über die als Dray: Break bezeichneten Schwachstellen. Obwohl das Vereinigte Königreich und die Europäische Union den größten Teil des Risikos tragen, sind auch Asien, der Nahe Osten, Australien, Neuseeland sowie Nord- und Lateinamerika gefährdet. 

Zu den beiden kritischen Fehlern gehört CVE-2024-41585, der zur Ausführung von Betriebssystembefehlen führen könnte, sowie CVE-2024-41592, der für einen Pufferüberlauf anfällig ist und zu RCE führen könnte. 

Advertisement

Die Lösung: Für jede Schwachstelle ist ein Patch von DrayTek verfügbar, den Ihr Sicherheitsteam umgehend einspielen sollte. Außerdem empfiehlt Forescout, den Fernzugriff auf den Routern zu deaktivieren und Zugriffskontrolllisten zu aktivieren, um die potenzielle Angriffsfläche zu verringern.

3. Oktober 2024

Apple behebt Fehler in neuen iOS- und iPadOS-Versionen

Schwachstellentyp: Audioaufzeichnung und Offenlegung von Passwörtern.

Das Problem: Apple hat kürzlich eine Schwachstelle in seiner iOS- und iPadOS-Software behoben. Bei einer Ausnutzung hätte die iOS-Schwachstelle dazu führen können, dass Audiomeldungen Sekunden der Audioeingabe vor der Aktivierung der Mikrofonanzeige aufzeichnen. Diese Schwachstelle wird als CVE-2024-44207 geführt und hat einen CVSS-Basiswert von 4,3.

In iPadOS konnte VoiceOver die gespeicherten Passwörter eines Benutzers laut vorlesen. Apple behob den mutmaßlich auf einem Logikfehler beruhenden Fehler durch eine Verbesserung der Validierung.

Dieses Problem wird als CVE-2024-44204 geführt und hat einen Basiswert von 5,5.

Die Lösung: Apple hat für beide Betriebssysteme Version 18.0.1 veröffentlicht, die das Problem behebt.

Perfectl-Malware bedroht Tausende Linux-Server

Angriffstyp: Malware.

Das Problem: Die Forscher von Aqua Security berichteten in ihrem Blog über versuchte Angriffe auf Linux-Server mit einer als perfctl bezeichneten Malware. Die Malware ist seit einigen Jahren aktiv, und die Forscher warnen, dass möglicherweise jeder Linux-Server gefährdet ist.

Dem Bericht zufolge verwendet die perfctl-Malware Rootkits, um ihre Entdeckung zu verhindern, und bleibt inaktiv, während ein Benutzer auf dem Server aktiv ist. Die Forscher von Aqua Security beobachteten, dass Angreifer die perfctl-Malware zum Ausführen eines Krypto-Miners und gelegentlich von Proxy-Jacking-Software einsetzten. Der Name der Malware könnte legitim wirken, wenn sie auf einem System ausgeführt wird, da er perf, ein Linux-Überwachungstool, mit ctl, einem gängigen CLI-Befehl zur Steuerung, kombiniert.

„Nach dem Ausnutzen einer Schwachstelle (wie in unserem Fall) oder einer Fehlkonfiguration wird die Hauptnutzlast von einem vom Angreifer kontrollierten HTTP-Server heruntergeladen“, erklärten die Forscher Assaf Morag und Idan Revivo. 

Advertisement

Die Lösung: Für diese Malware gibt es zwar keinen Patch, aber die Forscher stellen am Ende ihres Berichts mehrere Kompromittierungsindikatoren (IOCs) bereit, mit denen Sie einen möglichen Angriff identifizieren können. 

Ivanti-Schwachstelle aus dem Frühjahr wird aktiv ausgenutzt

Schwachstellentyp: SQL-Injection. 

Das Problem: In einem Schwachstellenrückblick im Juni habe ich eine kritische Schwachstelle im Ivanti Endpoint Manager beschrieben, über die nicht authentifizierte Angreifer Befehle in der Software ausführen konnten. Nun wird die Schwachstelle aktiv ausgenutzt, und die Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. 

Die Schwachstelle wird als CVE-2024-29824 geführt und hat einen kritischen Basiswert von 9,8. 

„Der konkrete Fehler liegt in der Implementierung der RecordGoodApp-Methode“, heißt es in einer Sicherheitsmitteilung vom Mai der Zero Day Initiative. „Das Problem entsteht durch die fehlende ordnungsgemäße Validierung einer vom Benutzer bereitgestellten Zeichenfolge, bevor sie zur Erstellung von SQL-Abfragen verwendet wird.“

Die Lösung: Wenn Sie Ihre Ivanti-EPM-Instanz noch nicht gepatcht haben, aktualisieren Sie sie umgehend auf die neueste Produktversion. 

4. Oktober 2024

Okta fordert Benutzer auf, Systemprotokolle auf unerwartete Authentifizierungen zu prüfen

Schwachstellentyp: Umgehung der Konfiguration.

Das Problem: Okta hat Kunden kürzlich über eine potenzielle Schwachstelle informiert, die Instanzen von Okta Classic betrifft, die am 17. Juli 2024 vorhanden waren. Bestimmte Okta-Konfigurationen könnten es einem Angreifer mit gültigen Benutzeranmeldedaten ermöglichen, die Anmelderichtlinien bestimmter Anwendungen zu umgehen, teilte Okta mit.

Der Anbieter hat das Problem am 4. Oktober in seiner Produktionsumgebung behoben.

Die Lösung: Okta veröffentlichte folgende Empfehlung:

„Kunden, die am 17. Juli 2024 Okta Classic verwendet haben und die oben genannten Bedingungen erfüllen, sollten das Okta-Systemprotokoll auf unerwartete Authentifizierungen von User-Agents überprüfen, die von Okta zwischen dem 17. Juli 2024 und dem 4. Oktober 2024 als „unknown“ eingestuft wurden. Verwenden Sie dazu die folgende Abfrage: outcome.result eq “SUCCESS” and (client.device eq “Unknown” OR client.device eq “unknown”) and eventType eq “user.authentication.sso”.

Advertisement

Okta empfahl Kunden außerdem, Anwendungen mit Standardrichtlinien zu überwachen, die nicht konfiguriert werden können, und auf abweichendes Benutzerverhalten wie ungewöhnliche Geolokalisierungsdaten oder IP-Adressen zu achten. 

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.