Schwachstellen-Rückblick 20.8.24 – Microsoft steht diese Woche im Rampenlicht

Microsoft taucht diese Woche mehrfach in unserer Liste auf – mit bemerkenswerten CVEs vom Patch Tuesday und einer Entra-ID-Schwachstelle, die hybride Clouds betrifft.

Verfasst von
Jenna Phipps
Jenna Phipps
Aug 20, 2024
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In der vergangenen Woche war Patch Tuesday: Microsoft veröffentlichte CVEs für 90 neue Schwachstellen. Doch das war nicht der einzige Beitrag des Anbieters zu unserer Liste – auch Entra ID, Microsofts Cloud-Verzeichnisdienst, hatte kürzlich ein Problem. Außerdem habe ich mir Schwachstellen in Linux, SolarWinds und Android angesehen. Ivanti hat weiterhin Probleme, diesmal mit seinem Produkt Virtual Traffic Manager. Viel Erfolg beim Patchen – und vergessen Sie nicht, die Sicherheits-Feeds Ihrer Anbieter regelmäßig zu verfolgen.

12. August 2024

Ivanti stößt mit Virtual Traffic Manager auf ein Problem

Art der Schwachstelle: Umgehung der Authentifizierung.

Das Problem: Ivanti Virtual Traffic Manager weist eine Schwachstelle auf, die bei einer Ausnutzung zur Umgehung der Authentifizierung und anschließend zur Erstellung eines Administratorkontos führen kann. Nach Angaben des National Institute of Standards and Technology geht die Schwachstelle auf eine fehlerhafte Implementierung von Authentifizierungsalgorithmen zurück und besteht in allen vTM-Versionen außer 22.2R1 und 22.7R2.

„Kunden, die dafür gesorgt haben, dass ihre Verwaltungsschnittstelle an ein internes Netzwerk oder eine private IP-Adresse gebunden ist, haben ihre Angriffsfläche deutlich reduziert“, heißt es in der Mitteilung von Ivanti. Als der Anbieter den Sicherheitshinweis veröffentlichte, waren ihm keine aktiven Exploits bekannt.

Die Schwachstelle wird als CVE-2024-7593 geführt und hat einen CVSS-Wert von 9,8, also die Einstufung „kritisch“.

Advertisement

Die Lösung: Ivanti empfiehlt, Virtual Traffic Manager auf die neueste Version zu aktualisieren. Dazu melden Sie sich im Standard-Downloadportal von Ivanti an.

13. August 2024

Microsoft Patch Tuesday bringt Schwachstelle mit Rechteausweitung

Art der Schwachstelle: Mehrere, darunter eine Rechteausweitung.

Das Problem: Im monatlichen Patch Tuesday der vergangenen Woche kündigte Microsoft 90 neue CVEs an, darunter mehrere Zero-Day-Schwachstellen. Laut Dustin Childs, Forscher bei der Trend Micro Zero Day Initiative, stufte Microsoft vier der CVEs als öffentlich bekannt ein, und sechs werden aktiv ausgenutzt. Das sei für eine einzelne Veröffentlichung ungewöhnlich, sagte er.

Eine der im Patch Tuesday hervorgehobenen Schwachstellen war ein Fehler mit Rechteausweitung in Windows Update. Laut Microsoft ermöglicht die Schwachstelle einem Angreifer mit einfachen Berechtigungen, alte, bereits entschärfte Schwachstellen wieder einzuführen. Für einen erfolgreichen Angriff wäre außerdem „eine zusätzliche Interaktion durch einen privilegierten Benutzer“ erforderlich.

Die Schwachstelle wird als CVE-2024-38202 geführt und hat einen Schweregrad von 7,3.

Die Lösung: Für die Schwachstelle zur Rechteausweitung gibt es noch keine offizielle Abhilfestrategie. Microsoft wird seinen Sicherheitshinweis aktualisieren, sobald ein Patch oder eine andere Behebung veröffentlicht wird.

Patch-Tuesday-Paket enthält auch RCE-Schwachstelle

Art der Schwachstelle: Ausführung von Remotecode.

Das Problem: Microsoft entdeckte eine Schwachstelle im Transmission Control Protocol (TCP) / Internet Protocol (IP), die Windows-Rechner mit aktiviertem IPv6 betrifft. Die Schwachstelle war ebenfalls Teil der Patch-Tuesday-Übersicht des Monats und gehört mit einem CVSS-Wert von 9,8 zu den schwerwiegenderen Fehlern, die kürzlich behoben wurden.

„Ein nicht authentifizierter Angreifer könnte wiederholt IPv6-Pakete, darunter speziell manipulierte Pakete, an einen Windows-Rechner senden, wodurch die Ausführung von Remotecode ermöglicht werden könnte“, hieß es in der Mitteilung. Das Microsoft Security Response Center kündigte die Schwachstelle an und wies die Benutzer an, sie zu patchen. Betroffen sind Windows Server, Windows 10 und Windows 11.

Advertisement

Die Lösung: Installieren Sie die neuesten Windows-Sicherheitsupdates, die die Schwachstelle beheben. Das Deaktivieren von IPv6 wäre zwar eine mögliche Lösung, wird aber nicht empfohlen, da dies andere Windows-Komponenten an der Arbeit hindern könnte.

Wenn Ihr Team von neuen Schwachstellen überfordert ist, sehen Sie sich unseren Leitfaden zu den besten Schwachstellen-Scannern. Diese Produkte durchsuchen Ihre Systeme automatisch anhand bekannter Schwachstellen nach Fehlern.

15. August 2024

SolarWinds-Schwachstelle sollte umgehend gepatcht werden

Art der Schwachstelle: Deserialisierung, die zur Ausführung von Remotecode führt.

Das Problem: SolarWinds Web Help Desk ist anfällig für einen Java-Deserialisierungsfehler, der es externen Angreifern ermöglicht, Code auf Hosts auszuführen. Forscher meldeten das Problem SolarWinds als nicht authentifizierte Schwachstelle, doch laut Tenable konnte SolarWinds den Exploit ohne Authentifizierung nicht reproduzieren. Daher ist es wahrscheinlich schwierig, die Schwachstelle auszunutzen. Sie wird als CVE-2024-28986 geführt und hat einen CVSS-Basiswert von 9,8.

Die Lösung: Tenable empfiehlt trotz der Unfähigkeit von SolarWinds, den Exploit ohne Authentifizierung zu reproduzieren, Ihre Web-Help-Desk-Instanz zu patchen. Installieren Sie zunächst Web Help Desk Version 12.8.3 und anschließend den Hotfix, sobald Sie die Software aktualisiert haben.

Drittanbieter-Anwendungspaket auf Pixel-Geräten installiert

Art der Schwachstelle: Auf der Firmware von Pixel-Geräten installiertes Anwendungspaket eines Drittanbieters mit unzureichenden Sicherheitskontrollen.

Das Problem: Das EDR-Produkt des Mobilgeräte-Sicherheitsanbieters iVerify entdeckte bei dem Datenanalyseunternehmen Palantir Technologies ein ungesichertes Android-Gerät. Bei der Untersuchung der Bedrohung fanden die Forscher ein Android-Anwendungspaket namens Showcase.apk, das Teil der Gerätefirmware ist. Wenn es aktiviert wird, ermöglicht das Paket Angreifern den Zugriff auf das Betriebssystem.

Diese Schwachstelle macht Android-Geräte laut Blogbeitrag von iVerify zur Schwachstelle außerdem anfällig für Code-Injektionen, Man-in-the-Middle-Angriffe und Spyware. Die Anwendung läuft mit zu weitreichenden Berechtigungen und ist auf vielen Pixel-Geräten installiert, die in den vergangenen sieben Jahren ausgeliefert wurden.

iVerify informierte Google über die Schwachstelle. Google plant, ein Update zu veröffentlichen, das Showcase.apk von seinen Pixel-Smartphones entfernt. Palantir Technologies will Android-Smartphones nach Abschluss der Untersuchung schrittweise ausmustern und künftig Apple-Geräte verwenden.

Advertisement

Die Lösung: Wenn Sie ein Pixel-Smartphone besitzen, aktualisieren Sie das Betriebssystem, sobald Google es veröffentlicht. Wenn Sie ein anderes Android-Smartphone besitzen, achten Sie auf neue Versionen und aktualisieren Sie Ihr Telefon sofort, sobald die nächste Version veröffentlicht wird.

Entra-ID-Schwachstelle betrifft hybride Umgebungen

Art der Schwachstelle: Umgehung der Authentifizierung.

Das Problem: Forscher des Sicherheitsunternehmens Cymulate haben eine Schwachstelle in Microsoft Entra ID entdeckt, dem Produkt, das früher als Azure Active Directory (AAD) bekannt war. Dabei handelt es sich um die cloudbasierte Version von Active Directory, nicht um die lokale Variante (die schlicht als Active Directory bezeichnet wird). Der Fehler tritt auf, wenn Entra-ID-Benutzer mehrere lokale Active-Directory-Domänen mit einem Microsoft-Azure-Tenant synchronisieren, der sich in der Cloud befindet.

„Dieses Problem entsteht, wenn Authentifizierungsanfragen von Pass-through-Authentication-(PTA-)Agents für verschiedene lokale Domänen fehlerhaft verarbeitet werden, was potenziell unbefugten Zugriff ermöglicht“, hieß es im Bericht von Cymulate. Angreifer manipulieren die Anmeldedatenprüfung und müssen anschließend die üblichen Sicherheitskontrollen nicht durchlaufen.

„Diese Schwachstelle verwandelt den PTA-Agenten praktisch in einen Doppelagenten und ermöglicht es Angreifern, sich als beliebiger synchronisierter AD-Benutzer anzumelden, ohne dessen tatsächliches Passwort zu kennen. Dadurch könnten sie möglicherweise Zugriff auf ein globales Administratorkonto erhalten, sofern entsprechende Berechtigungen zugewiesen wurden.“

Dies kann unabhängig von der ursprünglichen Active-Directory-Domäne des Angreifers geschehen und ihm den Wechsel in eine andere lokale Domäne ermöglichen, erklärten die Cymulate-Forscher Ilan Kalendarov und Elad Beber. Die Forscher meldeten das Problem Microsoft im Juli. Zum Zeitpunkt der Veröffentlichung des Cymulate-Berichts gab es noch keinen geschätzten Zeitplan für die Behebung.

Die Lösung: Trotzdem empfiehlt Cymulate einige Maßnahmen zur Risikominderung, darunter die Aktivierung der Zwei-Faktor-Authentifizierung für alle synchronisierten Benutzer. Außerdem erinnert das Unternehmen seine Kunden daran, dass die Befolgung des Leitfadens für sicheren privilegierten Zugriff dazu beiträgt, den Microsoft Entra Connect Server abzusichern.

Advertisement

17. August 2024

Linux-Schwachstelle betrifft die Speicherzuweisung des Kernels

Art der Schwachstelle: DMA-Zuweisung unter Linux.

Das Problem: Forscher entdeckten und behoben eine Schwachstelle im Prozess der Direct-Memory-Access-(DMA-)Zuweisung des Linux-Kernels. Der Fehler befindet sich in der Funktion dmam_free_coherent() und erfordert eine Korrektur der Aufrufreihenfolge.

Die Funktion dmam_free_coherent() gibt eine DMA-Zuweisung frei. Die freigegebene vaddr kann anschließend wiederverwendet werden; danach wird die Funktion devres_destroy() aufgerufen, um die Datenstruktur zu entfernen und freizugeben, die die DMA-Zuweisung verfolgt. Zwischen den beiden Aufrufen könnte eine gleichzeitig ausgeführte Aufgabe eine Zuweisung mit derselben vaddr erstellen und sie der devres-Liste hinzufügen.

„Wenn dies geschieht, enthält die devres-Liste zwei Einträge mit derselben vaddr, und devres_destroy() kann den falschen Eintrag freigeben, wodurch WARN_ON() in dmam_match ausgelöst wird“, hieß es im Hinweis.

Die Lösung: Diese Schwachstelle wird behoben, indem der devres-Eintrag vor der Freigabe der DMA-Zuweisung zerstört wird, heißt es im GitHub-Hinweis zur Schwachstelle.

Als Nächstes lesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.