DrayTek-Router und Linux-Server sind diese Woche besonders gefährdet: Vierzehn Schwachstellen plagen die Router, und eine Malware-Variante bedroht die Server. Außerdem sollten Sie nach neuen iOS- und iPadOS-Updates Ausschau halten und sich darauf einstellen, Systemprotokolle zu überprüfen, wenn Sie seit Juli Okta Classic verwenden. Prüfen Sie regelmäßig die Sicherheitsbulletins Ihrer Anbieter und stellen Sie sicher, dass Ihr Team darauf vorbereitet ist, Schwachstellen zu beheben, sobald sie bekannt werden.
2. Oktober 2024
Zimbra-Mailserver könnten RCE-Angriffen ausgesetzt sein
Angriffstyp: Remote-Code-Ausführung.
Das Problem: Ende September entdeckten Forscher von Proofpoint versuchte Angriffe auf Zimbra-Mailserver. Über den Post-Journal-Dienst von Zimbra Collaboration könnte ein nicht authentifizierter Angreifer aus der Ferne Befehle auf dem Mailserver ausführen.
Betroffen sind unter anderem:
- Joule: Version 8.8.15
- Kepler: Version 9.0.0
- Daffodil: Versionen 10.0.x vor 10.0.9
- Daffodil: Version 10.1.0
Die Schwachstelle wird bereits ausgenutzt, und Anleitungen zum Herunterladen und Ausnutzen sind bereits auf GitHub verfügbar. Sie sollten Ihre Zimbra-Installation daher umgehend patchen, bevor Angreifer den Proof of Concept nachvollziehen können.
Diese Schwachstelle wird als CVE-2024-45519 geführt und hat einen kritischen Basiswert von 9,8.
Die Lösung: Installieren Sie so bald wie möglich den neuesten verfügbaren Patch für Ihre Zimbra-Version.
Wenn Ihr Sicherheitsteam eine einheitlichere Methode zur Verfolgung von Schwachstellen benötigt, lesen Sie als Nächstes unseren Leitfaden zu den besten Tools zum Scannen auf Schwachstellen als Nächstes.
Neue LiteSpeed-Cache-Schwachstelle ermöglicht Rechteausweitung
Schwachstellentyp: Cross-Site-Scripting.
Das Problem: Monate nach einer LiteSpeed-Cache-Schwachstelle, über die sich Berechtigungen ausweiten ließen, entdeckte der Forscher TaiYou eine neue Schwachstelle im beliebten WordPress-Plug-in. Die Schwachstelle ist ein nicht authentifizierter, gespeicherter Cross-Site-Scripting-Fehler. Der Forscher meldete sie dem Bug-Bounty-Programm von Patchstack und arbeitete mit Patchstack an einem Artikel über die Schwachstelle.
„Sie könnte es jedem nicht authentifizierten Benutzer ermöglichen, durch eine einzige HTTP-Anfrage vertrauliche Informationen zu stehlen oder in diesem Fall die Berechtigungen auf der WordPress-Website auszuweiten“, erklärte Patchstack.
Der Fehler tritt laut Patchstack auf, „weil der Code für die Darstellung der Warteschlange keine Bereinigung und kein Escaping der Ausgabe implementiert“.
Die Lösung: Aktualisieren Sie Ihre Version des LiteSpeed-Cache-Plug-ins auf 6.5.1 oder höher.
Tausende DrayTek-Router durch Angriffe gefährdet
Schwachstellentyp: Mehrere, darunter die Einschleusung von Betriebssystembefehlen und ein stapelbasierter Pufferüberlauf.
Das Problem: DrayTek-Router weisen mehrere erst kürzlich von Forschern entdeckte Schwachstellen auf, darunter zwei Fehler mit kritischem Schweregrad. Zusammengenommen gefährden die vierzehn Schwachstellen mehr als 704.000 DrayTek-Router in 168 Ländern, erklären Forscher von Vedere Labs, der Forschungssparte des Cyberrisikomanagement-Anbieters Forescout Technologies.
Die Forscher veröffentlichten einen Bericht über die als Dray: Break bezeichneten Schwachstellen. Obwohl das Vereinigte Königreich und die Europäische Union den größten Teil des Risikos tragen, sind auch Asien, der Nahe Osten, Australien, Neuseeland sowie Nord- und Lateinamerika gefährdet.
Zu den beiden kritischen Fehlern gehört CVE-2024-41585, der zur Ausführung von Betriebssystembefehlen führen könnte, sowie CVE-2024-41592, der für einen Pufferüberlauf anfällig ist und zu RCE führen könnte.
Die Lösung: Für jede Schwachstelle ist ein Patch von DrayTek verfügbar, den Ihr Sicherheitsteam umgehend einspielen sollte. Außerdem empfiehlt Forescout, den Fernzugriff auf den Routern zu deaktivieren und Zugriffskontrolllisten zu aktivieren, um die potenzielle Angriffsfläche zu verringern.
3. Oktober 2024
Apple behebt Fehler in neuen iOS- und iPadOS-Versionen
Schwachstellentyp: Audioaufzeichnung und Offenlegung von Passwörtern.
Das Problem: Apple hat kürzlich eine Schwachstelle in seiner iOS- und iPadOS-Software behoben. Bei einer Ausnutzung hätte die iOS-Schwachstelle dazu führen können, dass Audiomeldungen Sekunden der Audioeingabe vor der Aktivierung der Mikrofonanzeige aufzeichnen. Diese Schwachstelle wird als CVE-2024-44207 geführt und hat einen CVSS-Basiswert von 4,3.
In iPadOS konnte VoiceOver die gespeicherten Passwörter eines Benutzers laut vorlesen. Apple behob den mutmaßlich auf einem Logikfehler beruhenden Fehler durch eine Verbesserung der Validierung.
Dieses Problem wird als CVE-2024-44204 geführt und hat einen Basiswert von 5,5.
Die Lösung: Apple hat für beide Betriebssysteme Version 18.0.1 veröffentlicht, die das Problem behebt.
Perfectl-Malware bedroht Tausende Linux-Server
Angriffstyp: Malware.
Das Problem: Die Forscher von Aqua Security berichteten in ihrem Blog über versuchte Angriffe auf Linux-Server mit einer als perfctl bezeichneten Malware. Die Malware ist seit einigen Jahren aktiv, und die Forscher warnen, dass möglicherweise jeder Linux-Server gefährdet ist.
Dem Bericht zufolge verwendet die perfctl-Malware Rootkits, um ihre Entdeckung zu verhindern, und bleibt inaktiv, während ein Benutzer auf dem Server aktiv ist. Die Forscher von Aqua Security beobachteten, dass Angreifer die perfctl-Malware zum Ausführen eines Krypto-Miners und gelegentlich von Proxy-Jacking-Software einsetzten. Der Name der Malware könnte legitim wirken, wenn sie auf einem System ausgeführt wird, da er perf, ein Linux-Überwachungstool, mit ctl, einem gängigen CLI-Befehl zur Steuerung, kombiniert.
„Nach dem Ausnutzen einer Schwachstelle (wie in unserem Fall) oder einer Fehlkonfiguration wird die Hauptnutzlast von einem vom Angreifer kontrollierten HTTP-Server heruntergeladen“, erklärten die Forscher Assaf Morag und Idan Revivo.
Die Lösung: Für diese Malware gibt es zwar keinen Patch, aber die Forscher stellen am Ende ihres Berichts mehrere Kompromittierungsindikatoren (IOCs) bereit, mit denen Sie einen möglichen Angriff identifizieren können.
Ivanti-Schwachstelle aus dem Frühjahr wird aktiv ausgenutzt
Schwachstellentyp: SQL-Injection.
Das Problem: In einem Schwachstellenrückblick im Juni habe ich eine kritische Schwachstelle im Ivanti Endpoint Manager beschrieben, über die nicht authentifizierte Angreifer Befehle in der Software ausführen konnten. Nun wird die Schwachstelle aktiv ausgenutzt, und die Cybersecurity and Infrastructure Security Agency (CISA) hat sie in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
Die Schwachstelle wird als CVE-2024-29824 geführt und hat einen kritischen Basiswert von 9,8.
„Der konkrete Fehler liegt in der Implementierung der RecordGoodApp-Methode“, heißt es in einer Sicherheitsmitteilung vom Mai der Zero Day Initiative. „Das Problem entsteht durch die fehlende ordnungsgemäße Validierung einer vom Benutzer bereitgestellten Zeichenfolge, bevor sie zur Erstellung von SQL-Abfragen verwendet wird.“
Die Lösung: Wenn Sie Ihre Ivanti-EPM-Instanz noch nicht gepatcht haben, aktualisieren Sie sie umgehend auf die neueste Produktversion.
4. Oktober 2024
Okta fordert Benutzer auf, Systemprotokolle auf unerwartete Authentifizierungen zu prüfen
Schwachstellentyp: Umgehung der Konfiguration.
Das Problem: Okta hat Kunden kürzlich über eine potenzielle Schwachstelle informiert, die Instanzen von Okta Classic betrifft, die am 17. Juli 2024 vorhanden waren. Bestimmte Okta-Konfigurationen könnten es einem Angreifer mit gültigen Benutzeranmeldedaten ermöglichen, die Anmelderichtlinien bestimmter Anwendungen zu umgehen, teilte Okta mit.
Der Anbieter hat das Problem am 4. Oktober in seiner Produktionsumgebung behoben.
Die Lösung: Okta veröffentlichte folgende Empfehlung:
„Kunden, die am 17. Juli 2024 Okta Classic verwendet haben und die oben genannten Bedingungen erfüllen, sollten das Okta-Systemprotokoll auf unerwartete Authentifizierungen von User-Agents überprüfen, die von Okta zwischen dem 17. Juli 2024 und dem 4. Oktober 2024 als „unknown“ eingestuft wurden. Verwenden Sie dazu die folgende Abfrage: outcome.result eq “SUCCESS” and (client.device eq “Unknown” OR client.device eq “unknown”) and eventType eq “user.authentication.sso”.
Okta empfahl Kunden außerdem, Anwendungen mit Standardrichtlinien zu überwachen, die nicht konfiguriert werden können, und auf abweichendes Benutzerverhalten wie ungewöhnliche Geolokalisierungsdaten oder IP-Adressen zu achten.
Weiterlesen:





