Wenn Sie Chrome und SolarWinds Web Help Desk aufgrund von Sicherheitslücken in den vergangenen Wochen aktualisiert haben, können Sie sich schon auf das nächste Update einstellen – beide Produkte weisen eine neue Schwachstelle auf. Außerdem enthält ein beliebtes WordPress-Plug-in eine kritische Sicherheitslücke, und die Funktion Application Load Balancer von AWS ist von einer Konfigurationsschwachstelle betroffen.
Wie immer lassen sich Schwachstellen am besten schnell beheben, indem Sie regelmäßig nach Sicherheitslücken suchen und einen Plan für ihre Behebung und Dokumentation haben. Stellen Sie sicher, dass Ihre Sicherheitsteams ihre jeweiligen Aufgaben in diesem Prozess kennen, und sprechen Sie regelmäßig über Sicherheitslücken, damit alle wissen, was sowohl in Ihrer Infrastruktur als auch in der Branche insgesamt vor sich geht.
19. August 2024
Kritische WordPress-Sicherheitslücke gefährdet Millionen von Websites
Art der Sicherheitslücke: Rechteausweitung.
Das Problem: LiteSpeed Cache, ein WordPress-Plug-in, das die Caching-Geschwindigkeit erhöhen und das Laden von Seiten optimieren soll, weist eine Sicherheitslücke auf, von der mindestens 5 Millionen WordPress-Instanzen betroffen sind. Ein Mitglied der Alliance-Community des Sicherheitsanbieters PatchStack entdeckte die Sicherheitslücke und meldete sie an PatchStack, das anschließend LiteSpeed Technologies, den Entwickler des Plug-ins, benachrichtigte.
Das Plug-in verfügt über eine Funktion, die einen temporären Benutzer erstellt, um Websites zu durchsuchen und Webseiten zwischenzuspeichern. „Die Sicherheitslücke nutzt eine Benutzersimulationsfunktion im Plug-in aus, die durch einen schwachen Sicherheitshash geschützt ist, der bekannte Werte verwendet“, erklärte PatchStack. Nicht authentifizierte Benutzer können die schwachen Hashes ausnutzen, um ihre Berechtigungen auszuweiten und bösartige Plug-ins oder Dateien hochzuladen.
Die Lösung: Aktualisieren Sie Ihr LiteSpeed-Plug-in auf Version 6.4.1, die den entsprechenden Patch enthält.
20. August 2024
Konfigurationsprobleme beim AWS Application Load Balancer
Art der Sicherheitslücke: Konfigurationsproblem, das eine Umgehung der Authentifizierung ermöglicht.
Das Problem: Der Anbieter für Anwendungserkennung und -reaktion Miggo entdeckte eine Konfigurationsschwachstelle in der Authentifizierungsfunktion des Application Load Balancer (ALB) von Amazon Web Services. Wenn eine Anwendung fälschlicherweise als ALB-Zielgruppe konfiguriert und direkt erreichbar ist, könnte ein Angreifer den ALB umgehen und einen gemeinsam genutzten öffentlichen Schlüsselserver verwenden, um eine beliebige Schlüssel-ID festzulegen, so Liad Eliyahu von Miggo. Die Bedrohung wurde ALBeast getauft.
Neben Fehlkonfigurationen gefährden auch fehlerhafte Implementierungen und eine Fälschung des Ausstellers die AWS-Authentifizierungsprozesse. „Bis vor Kurzem enthielt die AWS-Dokumentation zur Benutzerauthentifizierung des ALB keine Anleitung zur Validierung des Signaturgebers eines Tokens – ein entscheidendes Feld, um sicherzustellen, dass das Token vom vertrauenswürdigen ALB signiert wurde“, sagte Eliyahu. „Ohne diese Validierung könnten Anwendungen einem von einem Angreifer erstellten Token vertrauen.“ Ein Angreifer könnte außerdem ein authentisches, von ALBeast signiertes Token fälschen.
Anwendungen, die aus dem Internet erreichbar sind, sind für diese Schwachstelle besonders anfällig.
AWS aktualisierte seine Dokumentation, nachdem Miggo die Sicherheitslücke gegenüber den AWS-Forschern offengelegt hatte. Nun muss eine Authentifizierungssignatur überprüft und validiert werden. Laut Miggo fügte AWS neuen Code hinzu, der den Signaturgeber validieren soll – die ALB-Instanz, die das Token signiert.
Die Lösung: Befolgen Sie die gesamte einschlägige Dokumentation von AWS und verwenden Sie den bereitgestellten neuen Code zur Validierung von Signaturen. Miggo wies darauf hin, dass AWS die Fälschung des Ausstellers nicht als formelle Sicherheitslücke betrachtet und sich entschieden hat, stattdessen Kunden mit suboptimalen Konfigurationen zu kontaktieren, anstatt die gesamte ALB-Komponente zu ändern.
Sicherheitslücken so früh wie möglich zu erkennen, ist entscheidend für den Schutz Ihrer Computersysteme und Netzwerke, kann aber manuell schwierig sein. Ich empfehle, ein umfassendes Produkt zur Sicherheitslückenanalyse zu verwenden, um Probleme zu finden, die schnell behoben werden müssen.
21. August 2024
Chrome so schnell wie möglich aktualisieren
Art der Sicherheitslücke: Typverwechslung.
Das Problem: Ein Fehler in der V8-JavaScript- und WebAssembly-Engine betrifft Google Chrome auf PCs. Die Sicherheitslücke ermöglicht es Angreifern aus der Ferne, speziell erstellte HTML-Seiten zu verwenden, um eine Heap-Korruption auszunutzen. Potenziell könnten sie die manipulierte HTML-Seite verwenden, um die Kontrolle über Ihre Chrome-Instanz zu übernehmen.
Die Sicherheitslücke wird als CVE-2024-7971 geführt. Sie ist in Chrome-Versionen vor 128.0.6613.84 vorhanden.
Die Lösung: Updates für den stabilen Chrome-Kanal von Google enthalten 128.0.6613.84/.85 für Windows- und Mac-Geräte sowie 128.0.6613.84 für Linux-Systeme. So aktualisieren Sie auf diese Versionen:
- Öffnen Sie den Chrome-Browser und wählen Sie das Symbol mit den drei vertikalen Punkten in der rechten Ecke aus.
- Klicken Sie auf „Hilfe“.
- Klicken Sie auf „Über Google Chrome“.
- Wenn Chrome nach Updates sucht und eines findet, aktualisiert der Browser sich. Wählen Sie nach der Aktualisierung „Neu starten“ aus.
23. August 2024
Weitere Sicherheitslücke in SolarWinds Web Help Desk entdeckt
Art der Sicherheitslücke: Hartcodierte Zugangsdaten.
Das Problem: Letzte Woche habe ich über eine Sicherheitslücke bei der Java-Deserialisierung in SolarWinds Web Help Desk berichtet. Diese Woche haben Forscher eine weitere Sicherheitslücke in WHD entdeckt, diesmal aufgrund hartcodierter Zugangsdaten. Wird sie ausgenutzt, kann ein nicht authentifizierter Benutzer aus der Ferne auf die Steuerelemente von Web Help Desk zugreifen und dessen Daten ändern. Zach Hanley von Horizon3.ai entdeckte die Sicherheitslücke und meldete sie.
Die Sicherheitslücke wird als CVE-2024-28987 geführt und hat einen CVSS-Score von 9,1.
Die Lösung: SolarWinds hat einen Hotfix veröffentlicht, Version 12.8.3 Nummer 2, der sowohl die in der vergangenen Woche entdeckte Sicherheitslücke zur Remotecodeausführung als auch die aktuelle Sicherheitslücke bei den Zugangsdaten behebt.
CISA nimmt Sicherheitslücke in Versa Director in Katalog auf
Art der Sicherheitslücke: Sicherheitslücke beim Hochladen gefährlicher Dateitypen.
Das Problem: Das Produkt Director von Versa Networks bietet Benutzern mit den Berechtigungen Provider-Data-Center-Admin oder Provider-Data-Center-System-Admin Optionen zur Anpassung der grafischen Benutzeroberfläche. Laut NIST könnte ein böswilliger Benutzer mit diesen Berechtigungen die Option „Change Favicon“ in der grafischen Benutzeroberfläche verwenden, um eine bösartige Datei mit der Erweiterung .png hochzuladen.
Die Datei würde sich laut NIST als Bilddatei tarnen. Der Exploit ist erst möglich, nachdem sich ein Benutzer mit den entsprechenden Berechtigungen erfolgreich bei der grafischen Benutzeroberfläche von Versa Director angemeldet hat. Versa Networks wies darauf hin, dass Managed-Service-Provider wahrscheinlich die Hauptziele sein werden.
Die Sicherheitslücke wird als CVE-2024-39717 geführt und hat einen Schweregrad von 6,6.
Die CISA hat diese Sicherheitslücke in ihren Katalog der bekannten ausgenutzten Sicherheitslücken (Known Exploited Vulnerabilities, KEV) aufgenommen. Sie hat den Schweregrad „Hoch“. Laut NIST ist Versa Networks ein Fall bekannt, in dem die Sicherheitslücke ausgenutzt wurde, weil der Kunde ältere Firewall-Richtlinien nicht umgesetzt hatte.
Die Lösung: Um CVE-2024-39717 zu beheben, aktualisieren Sie auf eine der folgenden Versionen. Versa Networks stellt Links zur Download-Seite bereit:
- 21.2.3: https://support.versa-networks.com/support/solutions/articles/23000024323-release-21-2-3
- 22.1.2: https://support.versa-networks.com/support/solutions/articles/23000025680-release-22-1-2
- 22.1.3: https://support.versa-networks.com/support/solutions/articles/23000026033-release-22-1-3
- 22.1.4: Nicht betroffen.
Befolgen Sie außerdem alle Firewall-Richtlinien von Versa Networks sowie Best Practices zur Absicherung.
Zwei RCE-Sicherheitslücken betreffen GPS-Tracking-Tool Traccar
Art der Sicherheitslücke: Pfad-Traversal, die potenziell zur Remotecodeausführung führt.
Das Problem: Die Open-Source-GPS-Tracking-Lösung Traccar weist zwei Pfad-Traversal-Sicherheitslücken auf, die es nicht authentifizierten Angreifern ermöglichen könnten, Code aus der Ferne auszuführen. Laut dem Horizon3.ai-Forscher Naven Sunkavally ist Traccar anfällig, wenn die Gastregistrierung aktiviert ist, was der Standardkonfiguration entspricht.
Traccar ermöglicht es Benutzern, ihre Geräte zur Verfolgung zu registrieren, und zeigt deren Standort an, wenn die Geräte mit dem Traccar-Server kommunizieren. In Version 5.1 der Lösung ermöglicht eine Funktion zum Hochladen von Bildern den Benutzern, ein Bild ihres Geräts hochzuladen. Der Traccar-Code weist jedoch Schwachstellen bei der Verarbeitung von Bilddatei-Uploads auf.
Die erste Sicherheitslücke wird als CVE-2024-24809 geführt und hat einen hohen CVSS-Score von 8,5. Die zweite wird als CVE-2024-31214 geführt und hat einen kritischen CVSS-Score von 9,7. Beide ermöglichen bei einer Ausnutzung die Remotecodeausführung.
„Das Endergebnis von CVE-2024-31214 und CVE-2024-24809 ist, dass ein Angreifer Dateien mit beliebigem Inhalt an beliebiger Stelle im Dateisystem ablegen kann“, sagte Sunkavally. „Allerdings hat ein Angreifer nur teilweise Kontrolle über den Dateinamen.“ Der Dateiname muss eine bestimmte Struktur aufweisen, damit die Angreifer erfolgreich sind.
Die Lösung: Sunkavally empfiehlt ein Upgrade auf Traccar 6. Alternativ können Sie die Registrierungseinstellung auf „false“ setzen, damit die Selbstregistrierung von Benutzern nicht automatisch aktiviert ist.
Weiterlesen:





