Schwachstellen-Rückblick 13.05.2024 – F5, Citrix & Chrome

Hier finden Sie die neuesten Schwachstellen und Updates, die in der Woche bis zum 13. Mai 2024 von F5, Citrix, Chrome und anderen veröffentlicht wurden.

Verfasst von
Chad Kime
Chad Kime
May 13, 2024
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Schlagzeilen machen in dieser Woche gravierende Schwachstellen von F5, Citrix und Chrome in beliebten Produkten. Die gefährlichsten Schwachstellen könnten jedoch die weniger bekannten Fehler in Tinyproxy und Cinterion Cellular Modem sein.

Inhaber kleiner Unternehmen setzen häufig Tinyproxy ein und greifen zudem oft auf Teilzeit-IT-Ressourcen zurück, wodurch die zugehörigen Lieferketten möglicherweise Drittanbieterrisiken ausgesetzt sind. Am anderen Ende der Lieferkette integrieren viele Anbieter Cinterion Cellular Modems in ihre Geräte für das Internet der Dinge (IoT) oder die Betriebstechnik (OT), etwa Sensoren, Messgeräte oder sogar medizinische Geräte. Wie lange wird es dauern, diese Probleme in der Lieferkette zu beheben?

Das durchschnittliche Unternehmen erfährt wahrscheinlich erst von einem Problem, wenn es angegriffen wird. Glücklicherweise lassen sich der Stress und die hohen Kosten von Angriffen vermeiden, indem Unternehmen ihre Assets proaktiv verfolgen, informiert bleiben und Ressourcen dafür einsetzen, Schwachstellen zu beseitigen, bevor daraus eskalierende Katastrophen werden.

5. Mai 2024

Schwachstelle in Tinyproxy gefährdet möglicherweise mehr als 50.000 Hosts

Art der Schwachstelle: Use-after-free.

Das Problem: Forscher von Cisco Talos veröffentlichten einen Proof of Concept für CVE-2023-49606 und Censys entdeckte mehr als 50.000 möglicherweise gefährdete Tinyproxy-Hosts. Tinyproxy stellt einen schlanken, quelloffenen HTTP/S-Proxy bereit, der von Privatpersonen und kleinen Unternehmen für grundlegende Proxy-Funktionen eingesetzt wird. Angreifer können speziell präparierte HTTP-Connection-Header senden, um Speicherkorruption auszulösen, eine Denial-of-Service-Attacke (DoS) zu verursachen und möglicherweise Remotecode auszuführen (RCE).

Das Talos-Team teilte mit, dass es keine Antwort von den Open-Source-Entwicklern von Tinyproxy erhalten habe. Daher veröffentlichte es den Proof of Concept, bevor ein Patch für diese Schwachstelle verfügbar war, die mit 9,8 von 10 nach CVSSv3 bewertet wird. Das Tinyproxy-Team beschwerte sich darüber, dass die Talos-Forscher bei der Veröffentlichung des Patches keinen der offiziellen Kontaktkanäle genutzt hätten. Derzeit sind keine aktiven Exploits bekannt.

Advertisement

Die Behebung: Die nächste Version von Tinyproxy (1.11.2) wird den Sicherheitsfix enthalten. Der Fix kann jedoch auch von GitHub bezogen und manuell auf gefährdete, dem Internet ausgesetzte Installationen angewendet werden.

Um die Nachverfolgung und Behebung von Schwachstellen zu koordinieren, sollten Sie eine Lösung für das Schwachstellenmanagement in Betracht ziehen.

8. Mai 2024

Citrix Hypervisor 8.2 CU1 LTSR erfordert manuelle PuTTY-Aktualisierung

Art der Schwachstelle: Deterministische kryptografische Zahlengenerierung.

Das Problem: Wie im Schwachstellen-Rückblick vom 22. April offengelegt, erzeugte PuTTY keine ausreichend zufälligen Zahlen für Verschlüsselungsschlüssel. Ältere Versionen von XenCenter für Citrix Hypervisor enthielten anfällige PuTTY-Versionen. Dadurch konnten Gäste auf einer VM möglicherweise die zugehörigen privaten SSH-Schlüssel von XenCenter-Administratoren ermitteln.

Die Behebung: XenCenter für Citrix-Hypervisor-Versionen ab 8.2.7 enthält PuTTY nicht und erfordert keine Maßnahmen. Besitzer älterer Versionen müssen entweder:

  • PuTTY-Komponenten entfernen
  • PuTTY mindestens auf Version 0.81 aktualisieren
  • XenCenter für Citrix Hypervisor aktualisieren

Schwachstellen in F5 BIG-IP Next Central Manager ermöglichen Geräteübernahme

Art der Schwachstelle: OData-Injection, SQL-Injection (SQLi).

Das Problem: F5 hat seinen einheitlichen BIG-IP-Next-Controller Next Central Manager aktualisiert, um zwei offiziell gemeldete Schwachstellen zu beheben: CVE-2024-21793 und CVE-2024-26026. Beide Fehler werden nach CVSSv3 mit 7,5 von 10 bewertet. Eine erfolgreiche Ausnutzung dieser Schwachstellen kann Benutzer- und Administratorpasswort-Hashes offenlegen.

Forscher von Eclypsium veröffentlichten einen Proof of Concept, der fünf Schwachstellen beschreibt. Nur zwei davon wurden CVE-Nummern zugewiesen und von F5 formell gepatcht. Der Proof of Concept zeigt, dass ungepatchte Managementkonsolen aus der Ferne kompromittiert werden können. Der Zugriff auf die Passwort-Hashes infolge der Kompromittierung kann zur vollständigen Übernahme der F5-Managementkonsolen und damit auch der von der Konsole verwalteten F5-Geräte führen.

Die Behebung: Alle Gerätekonfigurationen enthalten die Schwachstellen. F5 empfiehlt, BIG-IP Next Central Manager Version 20.2.0 oder höher zu installieren.

Advertisement

Sie sind sich nicht sicher, ob Ihre Systeme weiterhin gefährdet sind? Ziehen Sie in Betracht, einen Penetrationstest durchzuführen für bestimmte Systeme.

9. Mai 2024

Google behebt aktiv ausgenutzte Zero-Day-Schwachstelle in Chrome

Art der Schwachstelle: Use-after-free.

Das Problem: Google hat Chrome-Updates für Windows und MacOS veröffentlicht (Linux folgt in Kürze) und seine fünfte aktiv ausgenutzte Schwachstelle des Jahres 2024 offengelegt: CVE-2024-4671. Anonyme Forscher meldeten den mit 8,8 von 10 nach CVSSv3 bewerteten Fehler, der Datenlecks, Codeausführung oder Abstürze auslösen könnte.

Die Behebung: Chrome sollte automatisch aktualisiert werden, muss möglicherweise jedoch geschlossen und erneut geöffnet werden. Nutzer sollten dazu angehalten werden, ihre Browser neu zu starten. Die Installation der neuesten Version lässt sich über „Einstellungen > Über Chrome“ überprüfen.

10. Mai 2024

Fehler in Telit-IoT-Cinterion-Mobilfunkmodems mit unbekanntem Bedrohungsumfang

Art der Schwachstelle: Heap-Overflow, Umgehung der Prüfung digitaler Signaturen, unbefugte Codeausführung, Rechteausweitung.

Das Problem: Anbieter integrieren die Cinterion-Modems von Telit in IoT-Geräte wie Industrieanlagen, medizinische Geräte, Sensoren zur Fahrzeugverfolgung und intelligente Messgeräte. Die schwerwiegendste Schwachstelle, CVE-2023-47610 wird nach CVSSv3 mit 9,8 von 10 bewertet, und Forscher von Kaspersky weisen darauf hin, dass eine Ausnutzung zur Ausführung von Code aus der Ferne und einer unbefugten Rechteausweitung führen könnte, um diese möglicherweise mit kritischen Infrastrukturen verbundenen Geräte zu übernehmen.

Bei den anderen Schwachstellen geht es um die fehlerhafte Verarbeitung von auf dem IoT ausgeführten Java-Applets. Eine Ausnutzung der übrigen Schwachstellen könnte vertrauliche Daten offenlegen und es dem Gerät ermöglichen, als Einstieg in verbundene Netzwerke zu dienen. Leider gibt es keine umfassende Liste der Geräte, in die diese Modems integriert sind, um vor allen anfälligen Produkten zu warnen. Daher müssen Unternehmen proaktiv untersuchen, ob sie möglicherweise gefährdet sind.

Advertisement

Die Behebung: Besitzer von IoT-Geräten mit Mobilfunkverbindungen sollten über die Gerätehersteller prüfen, ob Cinterion-Modems vorhanden sind und Patches bereitstehen. Kaspersky empfiehlt, nicht unbedingt erforderliche SMS-Funktionen und private Zugangspunktnamen (APNs) mit strengen Sicherheitseinstellungen zu deaktivieren, um der kritischsten Schwachstelle entgegenzuwirken.

Die Schwachstellen bei der Verarbeitung von Java-Applets lassen sich durch eine strenge und konsequente Durchsetzung der Prüfung digitaler Signaturen für MIDlets eindämmen. Kaspersky empfiehlt außerdem regelmäßige Sicherheitsüberprüfungen und die Kontrolle des physischen Zugriffs auf die Geräte.

Weiterlesen:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.