Heute betrachten wir die kritischen Schwachstellen der vergangenen Woche in Netzwerkprodukten, Browsern und DevOps-Plattformen. Microsoft hat außerdem seine monatliche Übersicht der Sicherheitsupdates veröffentlicht; glücklicherweise waren nur zwei Schwachstellen kritisch. Zu den aktuellen Meldungen gehören Malware-Angriffe und von Nationalstaaten ausgenutzte Lücken. Da die Zahl der Angriffsversuche weiter steigt, sollten Unternehmen in Hochrisikobranchen wie Behörden, Gesundheitswesen und Finanzwesen besonders wachsam sein.
1. Oktober 2024
CISA veröffentlicht Hinweis zur Schwachstelle im Optigo-Switch
Art der Schwachstelle: Unsachgemäße Dateinamenssteuerung und schwache Authentifizierung.
Das Problem: Die Cybersecurity and Infrastructure Security Agency (CISA) empfiehlt Maßnahmen zur Risikominderung für Kunden von Optigo Networks im Zusammenhang mit dem ONS-S8 – Spectra Aggregation Switch. Zu den Schwachstellen des Switches gehören eine unsachgemäße Dateinamenssteuerung bei Include-/Require-Anweisungen im PHP-Programm (oder PHP Remote File Inclusion) sowie eine schwache Authentifizierung.
Die Schwachstelle hat einen kritischen CVSS-Wert von 9,3. Sie betrifft die Versionen 1.3.7 und früher des Switches.
Die Behebung: Da es weder einen Patch noch eine spezielle Fehlerbehebung gibt, führt die CISA die von Optigo Networks vorgeschlagenen Maßnahmen zur Risikominderung auf:
- „Verwenden Sie eine dedizierte NIC auf dem BMS-Computer und ausschließlich diesen Computer, um eine Verbindung zu OneView herzustellen und Ihre OT-Netzwerkkonfiguration zu verwalten.
- Richten Sie eine Router-Firewall mit einer Whitelist für die Geräte ein, die auf OneView zugreifen dürfen.
- Stellen Sie über ein sicheres VPN eine Verbindung zu OneView her.“
Achten Sie auf künftige Hinweise von Optigo Networks zu einer speziellen Fehlerbehebung, falls das Unternehmen eine solche entwickelt.
8. Oktober 2024
Patch Tuesday bringt satte 117 Schwachstellen
Art der Schwachstelle: Mehrere, darunter Rechteausweitung und Remote-Codeausführung.
Das Problem: Für den Patch Tuesday dieses Monats hat Microsoft 117 Schwachstellen angekündigt. Nur zwei davon hatten einen CVSS-Wert von 9,0 oder höher – eine EoP-Schwachstelle in Windows Netlogon, CVE-2024-38124, und eine RCE-Schwachstelle im Microsoft Configuration Manager, CVE-2024-43468. Zu den weiteren Produkten, die im Patch Tuesday im Oktober berücksichtigt wurden, gehören Microsoft Hyper-V, der Windows-Kernel, Azure Monitor, Microsoft Office SharePoint und Excel.
Die Behebung: Prüfen Sie Microsofts Patch-Tuesday-Übersicht auf die von Ihrem Unternehmen verwendeten Produkte und befolgen Sie die Anweisungen zu Risikominderung und Patches.
Wenn Ihr Sicherheitsteam mit der manuellen Erfassung von Schwachstellen überfordert ist, sollten Sie eines der besten Tools zum Scannen von Schwachstellen, etwa Tenable, Invicti oder Wiz, in Betracht ziehen.
9. Oktober 2024
GitLab aktualisiert verwundbare Community- und Enterprise-Versionen
Art der Schwachstelle: Mehrere, darunter das Ausführen von Pipelines und die Offenlegung von Vorlagen.
Das Problem: GitLab hat aktualisierte Versionen von GitLab Community und Enterprise veröffentlicht, um acht Schwachstellen zu beheben. Die eine kritische Lücke ermöglicht es Angreifern, Pipelines auf beliebigen Projekt-Branches auszuführen. Sie ist in den Versionen ab 12.5 bis vor 17.2.9, ab 17.3 bis vor 17.3.5 sowie ab 17.4 bis vor 17.4.2 vorhanden.
Es gibt vier Schwachstellen mit hohem Schweregrad, zwei mit mittlerem und eine mit niedrigem. Prüfen Sie GitLabs Sicherheitshinweis auf die spezifischen Versionen, in denen diese Schwachstellen vorhanden sind.
Die Behebung: GitLab hat die Versionen 17.4.2, 17.3.5 und 17.2.9 für GitLab Community Edition (CE) und Enterprise Edition (EE) veröffentlicht.
Zeit für ein Upgrade von Mozilla Firefox
Art der Schwachstelle: Use-after-free.
Das Problem: Mozilla hat eine kritische Schwachstelle in den Firefox-Versionen Firefox 131.0.2, Firefox ESR 128.3.1 und Firefox ESR 115.16.1 behoben. Damien Schaeffer von ESET meldete die Schwachstelle an Mozilla.
„Ein Angreifer konnte durch die Ausnutzung einer Use-after-free-Schwachstelle in Animationszeitachsen eine Codeausführung im Inhaltsprozess erreichen“, erklärte Mozilla in seinem Sicherheitshinweis. Der Anbieter hat Meldungen über aktive Ausnutzung erhalten.
Die Behebung: Führen Sie ein Upgrade von Firefox auf die aktuellste verfügbare Version durch.
10. Oktober 2024
Ransomware nutzt kritische Veeam-Schwachstelle aktiv aus
Art des Angriffs: Ransomware-Exploit.
Das Problem: Eine kritische Schwachstelle, die ich vor einigen Wochen in einem Rückblick erwähnt habe, wird nun ausgenutzt. CVE-2024-40711, eine Schwachstelle in Veeam Backup and Recovery, wurde laut Sophos bei Ransomware-Angriffen von Akira und Fog ausgenutzt. Sophos X-Ops, der MDR- und Incident-Response-Dienst des Anbieters, verfolgt seit einigen Wochen Exploits der Veeam-Schwachstelle.
Sophos stellte fest, dass die Angreifer in jedem untersuchten Fall eines Ransomware-Angriffs zunächst kompromittierte VPN-Gateways nutzten, um auf ihre Ziele zuzugreifen.
„Jedes Mal nutzten die Angreifer VEEAM über die URI /trigger an Port 8000 aus, wodurch Veeam.Backup.MountService.exe net.exe startete“, erklärte Sophos X-Ops auf Mastodon. „Der Exploit erstellt ein lokales Konto namens „point“ und fügt es den lokalen Gruppen Administratoren und Remotedesktopbenutzer hinzu.“
Die Behebung: Führen Sie ein Upgrade von Veeam Backup and Replication auf Version 12.2.0.334 durch, die die Schwachstelle behebt.
11. Oktober 2024
Fortinet aktualisiert kritische Schwachstelle vom Februar
Art der Schwachstelle: Format-String-Schwachstelle.
Das Problem: Eine Fortinet-Schwachstelle aus dem Februar wurde im Oktober aufgrund möglicher Fälle einer weitverbreiteten Ausnutzung aktualisiert. Die extern steuerbare Format-String-Schwachstelle in fgfmd könnte zu einer Remote-Codeausführung führen, wenn ein Angreifer speziell präparierte Anfragen sendet. Die Schwachstelle wird als CVE-2024-23113 geführt und ist als kritisch eingestuft.
Laut der Advisory-Liste von FortiGuard Labs betrifft die Schwachstelle die folgenden Softwareversionen:
- FortiOS 7.4.2, 7.4.1, 7.4.0, 7.2.6, 7.2.5
- FortiPAM 1.2.0, 1.1.2, 1.1.1, 1.1.0, 1.0.3
- FortiProxy 7.4.2, 7.4.1, 7.4.0, 7.2.8, 7.2.7
- FortiWeb 7.4.2, 7.4.1, 7.4.0
Die Behebung: Führen Sie ein Upgrade auf die aktuellste Version der betroffenen Software durch.
Ivanti-CSA-Schwachstellen bereits ausgenutzt
Art der Schwachstelle: Mehrere, darunter Pfad-Traversal und Command Injection.
Das Problem: FortiGuard Labs von Fortinet hat festgestellt , dass mutmaßlich von Nationalstaaten unterstützte Angreifer eine zuvor entdeckte Schwachstelle in der Ivanti Cloud Services Appliance ausnutzen, eine Schwachstelle bei der authentifizierten Zugriffsprüfung. Die Exploits betreffen die Version 4.6 und frühere Versionen der Software. FortiGuard Labs wurde zur Untersuchung hinzugezogen, nachdem das Netzwerk eines Kunden mit einer schädlichen IP-Adresse kommuniziert hatte, und FortiGuard führte das Problem auf die Ivanti CSA zurück.
Die Schwachstelle CVE-2024-8190 wurde im September bekannt, und Fortinet hat beobachtet, dass Bedrohungsakteure sie zusammen mit zwei weiteren CSA-Schwachstellen einsetzen: einer Pfad-Traversal- und einer Command-Injection-Schwachstelle. Keine der beiden zusätzlichen Schwachstellen ist öffentlich bekannt. Sie betreffen das PHP-Frontend der CSA.
Fortinet zufolge sind die Exploits ein Beispiel dafür, wie Bedrohungsakteure Zero-Days miteinander verketten.
Die Behebung: Falls noch nicht geschehen, führen Sie ein Upgrade der Ivanti Cloud Services Appliance auf Version 5.0 durch.
Weiterlesen:





