In der vergangenen Woche war Patch Tuesday: Microsoft veröffentlichte CVEs für 90 neue Schwachstellen. Doch das war nicht der einzige Beitrag des Anbieters zu unserer Liste – auch Entra ID, Microsofts Cloud-Verzeichnisdienst, hatte kürzlich ein Problem. Außerdem habe ich mir Schwachstellen in Linux, SolarWinds und Android angesehen. Ivanti hat weiterhin Probleme, diesmal mit seinem Produkt Virtual Traffic Manager. Viel Erfolg beim Patchen – und vergessen Sie nicht, die Sicherheits-Feeds Ihrer Anbieter regelmäßig zu verfolgen.
12. August 2024
Ivanti stößt mit Virtual Traffic Manager auf ein Problem
Art der Schwachstelle: Umgehung der Authentifizierung.
Das Problem: Ivanti Virtual Traffic Manager weist eine Schwachstelle auf, die bei einer Ausnutzung zur Umgehung der Authentifizierung und anschließend zur Erstellung eines Administratorkontos führen kann. Nach Angaben des National Institute of Standards and Technology geht die Schwachstelle auf eine fehlerhafte Implementierung von Authentifizierungsalgorithmen zurück und besteht in allen vTM-Versionen außer 22.2R1 und 22.7R2.
„Kunden, die dafür gesorgt haben, dass ihre Verwaltungsschnittstelle an ein internes Netzwerk oder eine private IP-Adresse gebunden ist, haben ihre Angriffsfläche deutlich reduziert“, heißt es in der Mitteilung von Ivanti. Als der Anbieter den Sicherheitshinweis veröffentlichte, waren ihm keine aktiven Exploits bekannt.
Die Schwachstelle wird als CVE-2024-7593 geführt und hat einen CVSS-Wert von 9,8, also die Einstufung „kritisch“.
Die Lösung: Ivanti empfiehlt, Virtual Traffic Manager auf die neueste Version zu aktualisieren. Dazu melden Sie sich im Standard-Downloadportal von Ivanti an.
13. August 2024
Microsoft Patch Tuesday bringt Schwachstelle mit Rechteausweitung
Art der Schwachstelle: Mehrere, darunter eine Rechteausweitung.
Das Problem: Im monatlichen Patch Tuesday der vergangenen Woche kündigte Microsoft 90 neue CVEs an, darunter mehrere Zero-Day-Schwachstellen. Laut Dustin Childs, Forscher bei der Trend Micro Zero Day Initiative, stufte Microsoft vier der CVEs als öffentlich bekannt ein, und sechs werden aktiv ausgenutzt. Das sei für eine einzelne Veröffentlichung ungewöhnlich, sagte er.
Eine der im Patch Tuesday hervorgehobenen Schwachstellen war ein Fehler mit Rechteausweitung in Windows Update. Laut Microsoft ermöglicht die Schwachstelle einem Angreifer mit einfachen Berechtigungen, alte, bereits entschärfte Schwachstellen wieder einzuführen. Für einen erfolgreichen Angriff wäre außerdem „eine zusätzliche Interaktion durch einen privilegierten Benutzer“ erforderlich.
Die Schwachstelle wird als CVE-2024-38202 geführt und hat einen Schweregrad von 7,3.
Die Lösung: Für die Schwachstelle zur Rechteausweitung gibt es noch keine offizielle Abhilfestrategie. Microsoft wird seinen Sicherheitshinweis aktualisieren, sobald ein Patch oder eine andere Behebung veröffentlicht wird.
Patch-Tuesday-Paket enthält auch RCE-Schwachstelle
Art der Schwachstelle: Ausführung von Remotecode.
Das Problem: Microsoft entdeckte eine Schwachstelle im Transmission Control Protocol (TCP) / Internet Protocol (IP), die Windows-Rechner mit aktiviertem IPv6 betrifft. Die Schwachstelle war ebenfalls Teil der Patch-Tuesday-Übersicht des Monats und gehört mit einem CVSS-Wert von 9,8 zu den schwerwiegenderen Fehlern, die kürzlich behoben wurden.
„Ein nicht authentifizierter Angreifer könnte wiederholt IPv6-Pakete, darunter speziell manipulierte Pakete, an einen Windows-Rechner senden, wodurch die Ausführung von Remotecode ermöglicht werden könnte“, hieß es in der Mitteilung. Das Microsoft Security Response Center kündigte die Schwachstelle an und wies die Benutzer an, sie zu patchen. Betroffen sind Windows Server, Windows 10 und Windows 11.
Die Lösung: Installieren Sie die neuesten Windows-Sicherheitsupdates, die die Schwachstelle beheben. Das Deaktivieren von IPv6 wäre zwar eine mögliche Lösung, wird aber nicht empfohlen, da dies andere Windows-Komponenten an der Arbeit hindern könnte.
Wenn Ihr Team von neuen Schwachstellen überfordert ist, sehen Sie sich unseren Leitfaden zu den besten Schwachstellen-Scannern. Diese Produkte durchsuchen Ihre Systeme automatisch anhand bekannter Schwachstellen nach Fehlern.
15. August 2024
SolarWinds-Schwachstelle sollte umgehend gepatcht werden
Art der Schwachstelle: Deserialisierung, die zur Ausführung von Remotecode führt.
Das Problem: SolarWinds Web Help Desk ist anfällig für einen Java-Deserialisierungsfehler, der es externen Angreifern ermöglicht, Code auf Hosts auszuführen. Forscher meldeten das Problem SolarWinds als nicht authentifizierte Schwachstelle, doch laut Tenable konnte SolarWinds den Exploit ohne Authentifizierung nicht reproduzieren. Daher ist es wahrscheinlich schwierig, die Schwachstelle auszunutzen. Sie wird als CVE-2024-28986 geführt und hat einen CVSS-Basiswert von 9,8.
Die Lösung: Tenable empfiehlt trotz der Unfähigkeit von SolarWinds, den Exploit ohne Authentifizierung zu reproduzieren, Ihre Web-Help-Desk-Instanz zu patchen. Installieren Sie zunächst Web Help Desk Version 12.8.3 und anschließend den Hotfix, sobald Sie die Software aktualisiert haben.
Drittanbieter-Anwendungspaket auf Pixel-Geräten installiert
Art der Schwachstelle: Auf der Firmware von Pixel-Geräten installiertes Anwendungspaket eines Drittanbieters mit unzureichenden Sicherheitskontrollen.
Das Problem: Das EDR-Produkt des Mobilgeräte-Sicherheitsanbieters iVerify entdeckte bei dem Datenanalyseunternehmen Palantir Technologies ein ungesichertes Android-Gerät. Bei der Untersuchung der Bedrohung fanden die Forscher ein Android-Anwendungspaket namens Showcase.apk, das Teil der Gerätefirmware ist. Wenn es aktiviert wird, ermöglicht das Paket Angreifern den Zugriff auf das Betriebssystem.
Diese Schwachstelle macht Android-Geräte laut Blogbeitrag von iVerify zur Schwachstelle außerdem anfällig für Code-Injektionen, Man-in-the-Middle-Angriffe und Spyware. Die Anwendung läuft mit zu weitreichenden Berechtigungen und ist auf vielen Pixel-Geräten installiert, die in den vergangenen sieben Jahren ausgeliefert wurden.
iVerify informierte Google über die Schwachstelle. Google plant, ein Update zu veröffentlichen, das Showcase.apk von seinen Pixel-Smartphones entfernt. Palantir Technologies will Android-Smartphones nach Abschluss der Untersuchung schrittweise ausmustern und künftig Apple-Geräte verwenden.
Die Lösung: Wenn Sie ein Pixel-Smartphone besitzen, aktualisieren Sie das Betriebssystem, sobald Google es veröffentlicht. Wenn Sie ein anderes Android-Smartphone besitzen, achten Sie auf neue Versionen und aktualisieren Sie Ihr Telefon sofort, sobald die nächste Version veröffentlicht wird.
Entra-ID-Schwachstelle betrifft hybride Umgebungen
Art der Schwachstelle: Umgehung der Authentifizierung.
Das Problem: Forscher des Sicherheitsunternehmens Cymulate haben eine Schwachstelle in Microsoft Entra ID entdeckt, dem Produkt, das früher als Azure Active Directory (AAD) bekannt war. Dabei handelt es sich um die cloudbasierte Version von Active Directory, nicht um die lokale Variante (die schlicht als Active Directory bezeichnet wird). Der Fehler tritt auf, wenn Entra-ID-Benutzer mehrere lokale Active-Directory-Domänen mit einem Microsoft-Azure-Tenant synchronisieren, der sich in der Cloud befindet.
„Dieses Problem entsteht, wenn Authentifizierungsanfragen von Pass-through-Authentication-(PTA-)Agents für verschiedene lokale Domänen fehlerhaft verarbeitet werden, was potenziell unbefugten Zugriff ermöglicht“, hieß es im Bericht von Cymulate. Angreifer manipulieren die Anmeldedatenprüfung und müssen anschließend die üblichen Sicherheitskontrollen nicht durchlaufen.
„Diese Schwachstelle verwandelt den PTA-Agenten praktisch in einen Doppelagenten und ermöglicht es Angreifern, sich als beliebiger synchronisierter AD-Benutzer anzumelden, ohne dessen tatsächliches Passwort zu kennen. Dadurch könnten sie möglicherweise Zugriff auf ein globales Administratorkonto erhalten, sofern entsprechende Berechtigungen zugewiesen wurden.“
Dies kann unabhängig von der ursprünglichen Active-Directory-Domäne des Angreifers geschehen und ihm den Wechsel in eine andere lokale Domäne ermöglichen, erklärten die Cymulate-Forscher Ilan Kalendarov und Elad Beber. Die Forscher meldeten das Problem Microsoft im Juli. Zum Zeitpunkt der Veröffentlichung des Cymulate-Berichts gab es noch keinen geschätzten Zeitplan für die Behebung.
Die Lösung: Trotzdem empfiehlt Cymulate einige Maßnahmen zur Risikominderung, darunter die Aktivierung der Zwei-Faktor-Authentifizierung für alle synchronisierten Benutzer. Außerdem erinnert das Unternehmen seine Kunden daran, dass die Befolgung des Leitfadens für sicheren privilegierten Zugriff dazu beiträgt, den Microsoft Entra Connect Server abzusichern.
17. August 2024
Linux-Schwachstelle betrifft die Speicherzuweisung des Kernels
Art der Schwachstelle: DMA-Zuweisung unter Linux.
Das Problem: Forscher entdeckten und behoben eine Schwachstelle im Prozess der Direct-Memory-Access-(DMA-)Zuweisung des Linux-Kernels. Der Fehler befindet sich in der Funktion dmam_free_coherent() und erfordert eine Korrektur der Aufrufreihenfolge.
Die Funktion dmam_free_coherent() gibt eine DMA-Zuweisung frei. Die freigegebene vaddr kann anschließend wiederverwendet werden; danach wird die Funktion devres_destroy() aufgerufen, um die Datenstruktur zu entfernen und freizugeben, die die DMA-Zuweisung verfolgt. Zwischen den beiden Aufrufen könnte eine gleichzeitig ausgeführte Aufgabe eine Zuweisung mit derselben vaddr erstellen und sie der devres-Liste hinzufügen.
„Wenn dies geschieht, enthält die devres-Liste zwei Einträge mit derselben vaddr, und devres_destroy() kann den falschen Eintrag freigeben, wodurch WARN_ON() in dmam_match ausgelöst wird“, hieß es im Hinweis.
Die Lösung: Diese Schwachstelle wird behoben, indem der devres-Eintrag vor der Freigabe der DMA-Zuweisung zerstört wird, heißt es im GitHub-Hinweis zur Schwachstelle.
Als Nächstes lesen:





