Unser Sicherheitsüberblick für diese Woche umfasst Sicherheitslücken in Veeam und ServiceNow sowie eine Schwachstelle im Webbrowser Arc. Außerdem gibt es weitere Informationen zu verwandten macOS-Sicherheitslücken, die 2022 und 2023 behoben wurden. Und Ivantis Probleme reißen leider nicht ab – diesmal betrifft es das Produkt Cloud Service Appliance.
Diese Woche spielt RCE die (unerwünschte) Hauptrolle, mit mehreren Möglichkeiten für Angreifer, Schadcode auszuführen. Wie immer sollten Sie sich so schnell wie möglich über die Sicherheitsupdates und Patches all Ihrer Anbieter auf dem Laufenden halten. Die Gefahr von Sicherheitsbulletins und Proofs of Concept besteht darin, wie schnell ein Angreifer sie für einen Exploit nutzen kann.
12. September 2024
Forscher aktualisiert Informationen zu alter macOS-Sicherheitslücke
Art der Sicherheitslücke: Schreiben beliebiger Dateien und potenzielle Remote Code Execution.
Das Problem:Sicherheitsforscher Mikko Kenttala berichtete kürzlich über eine Zero-Click-RCE-Sicherheitslücke in macOS, die bei ihrer erstmaligen Entdeckung kaum öffentliche Aufmerksamkeit erhielt. Laut Kenttala konnte ein Angreifer Opfern schädliche Dateianhänge über Kalendereinladungen senden, wobei die Dateinamen der Anhänge nicht bereinigt werden.
„Der Angreifer kann dies ausnutzen, um einen erfolgreichen Directory-Traversal-Angriff durchzuführen, indem er im Abschnitt ATTACH einen beliebigen Pfad zu einer Datei angibt: „FILENAME=../../../PoC.txt“, sagte Kenttala. „Dadurch wird die Datei zu ~/Library/Calendar/PoC.txt hinzugefügt, statt zu ~/Library/Calendar/[CalendarID]/Attachments/[eventid]/ .“
Dies ist eine Sicherheitslücke zum Schreiben beliebiger Dateien. Außerdem stellte Kenttala fest, dass sich die Sicherheitslücke ausnutzen lässt, um über die Funktion „Datei öffnen“ des macOS-Kalenders Code aus der Ferne auszuführen. Wenn ein Angreifer diese Exploit-Kette erfolgreich nutzt, könnte er weitere macOS-Anwendungen kompromittieren, nicht nur den Kalender. Kenttala konnte nach eigenen Angaben iCloud-Fotos von Nutzern stehlen, indem er ihnen schädliche Kalendereinladungen sendete – ohne dass eine Interaktion des Nutzers erforderlich war.
Kenttalas Bericht von vor einigen Wochen aktualisiert die Ereigniszeitleiste für diese Probleme und ergänzt, dass für die ursprüngliche Sicherheitslücke weiterhin keine Prämie ausgesetzt wurde.
Die Lösung: Beide Sicherheitslücken, CVE-2022–46723 und CVE-2023–40434, wurden in früheren Jahren von Apple behoben. macOS Monterey 12.6.1 und Ventura 13 beheben die ursprüngliche Sicherheitslücke. macOS Ventura 13.3 behob das Problem mit der Codeausführung.
Wenn Ihr Unternehmen die Verfolgung von Sicherheitslücken automatisieren muss, sehen Sie sich unsere Auswahl der besten Tools zum Scannen auf Sicherheitslücken für Unternehmen an.
17. September 2024
Fehlkonfigurationen in ServiceNow machen über 1.000 Wissensdatenbanken verwundbar
Art der Sicherheitslücke: Fehlkonfigurierte Zugriffskontrollen.
Das Problem: Von Aaron Costello durchgeführte Untersuchungen, dem Leiter der SaaS-Sicherheitsforschung bei AppOmni, deckten die Offenlegung von Daten in über 1.000 Instanzen von durch ServiceNow gehosteten Wissensdatenbanken auf. Costello untersuchte die Plattform, um mögliche Wege für Datenexfiltration zu ermitteln, und seine Forschung führte zu einigen neuen Sicherheitsentwicklungen für die Lösung von ServiceNow. Sie brachte jedoch auch eine Vorgeschichte offengelegter Daten ans Licht.
Costello stellte fest, dass Unternehmen mit mehreren ServiceNow-Instanzen häufig mindestens eine Instanz mit fehlkonfigurierten Zugriffskontrollen hatten. ServiceNow entwickelte einen wichtigen Sicherheitsmechanismus zum Schutz gehosteter Wissensdatenbanken, doch bei älteren Instanzen der Lösung ist er nicht standardmäßig aktiviert.
„Die wichtigste Schutzvorkehrung, eine Sicherheitseigenschaft, die den Zugriff auf Wissensdatenbanken ohne Benutzerkriterien standardmäßig verweigert, ist für Instanzen, die seit dem Orlando-Release erstellt wurden, standardmäßig aktiviert“, sagte Costello. „Die meisten Unternehmensinstanzen existieren schon deutlich länger, weshalb sie weiterhin den zuvor unsicheren Wert ‚öffentlichen Zugriff standardmäßig erlauben‘ verwenden.“ Er nannte mehrere weitere Gründe für die anhaltende Gefährdung, darunter mehrere Kriterien, die nicht authentifizierten Benutzern den Zugriff erlauben.
Costello stellte außerdem einen Proof of Concept für die Sicherheitslücke bereit.
Die Lösung: Überprüfen Sie die Konfigurationen der Zugriffskontrollen in jeder ServiceNow-Instanz und stellen Sie sicher, dass sie korrekt eingerichtet sind. Costello stellt ServiceNow-Nutzern ein Diagramm zur Verfügung, an dem sie sich orientieren können, wenn sie – wie er es nennt – weitere Schutzvorkehrungen für die Lösung einrichten möchten.
19. September 2024
Ivantis Cloud Service Appliance gerät in Schwierigkeiten
Art der Sicherheitslücke: Nicht authentifizierter Zugriff auf die Appliance.
Das Problem: Laut dem Anbieter wurde Ivantis Cloud Service Appliance Version 4.6 ausgenutzt. Die Sicherheitslücke würde „nicht authentifizierten Angreifern aus der Ferne den Zugriff auf eingeschränkte Funktionen ermöglichen“, heißt es im Sicherheitsbulletin, das jedoch nicht angibt, welche eingeschränkten Funktionen betroffen sein könnten.
Ivanti war sich dessen damals nicht bewusst, doch die Sicherheitslücke wurde bereits Anfang September mit dem Patch 519 des Anbieters behoben. Kurz darauf entdeckte Ivanti die Schwachstelle bei der Untersuchung einer anderen kürzlich offengelegten Sicherheitslücke. Die Schwachstelle wird als CVE-2024-8963 geführt und hat einen Schweregrad von 9,4 von 10.
Ivanti wies außerdem darauf hin, dass ein Angreifer die Sicherheitslücke zusammen mit CVE-2024-8190 nutzen könnte, um die Anforderungen an die administrative Authentifizierung zu umgehen und Befehle auf der Cloud Service Appliance auszuführen.
Ivanti CSA 4.6 und alle früheren Versionen sind Produkte am Ende ihres Lebenszyklus und werden daher nicht gepatcht – die einzige gepatchte und unterstützte Softwareversion ist CSA 5.0.
Die Cybersecurity and Infrastructure Security Agency (CISA) nahm die Sicherheitslücke in ihren Katalog der bekannten ausgenutzten Sicherheitslücken auf und setzte für alle Bundesbehörden den 10. Oktober als Frist zur Behebung fest.
Die Lösung: Aktualisieren Sie alle Instanzen der Cloud Service Appliance auf Version 5.0.
Unternehmenslösung von Veeam anfällig für RCE
Art der Sicherheitslücke: Nicht authentifizierte Remote Code Execution.
Das Problem: Eine kritische RCE-Sicherheitslücke betrifft Instanzen von Veeams Produkt Backup and Replication, auf denen Version 12.1.2.172 oder niedriger ausgeführt wird. Florian Hauser von Code White Gmbh entdeckte und meldete die Sicherheitslücke. Sie ermöglicht es Angreifern, Code aus der Ferne auf der Backup-Lösung für Unternehmen auszuführen. Sie wird unter CVE-2024-40711 geführt und wurde kurz in unserem Sicherheitslücken-Rückblick vom 9. September erwähnt.
Laut Forschern von Watchtower Labs ist die Sicherheitslücke komplizierter als zunächst angenommen – und möglicherweise gefährlicher, als Veeam ursprünglich offengelegt hatte. Die neueste Version von Veeam, die den Fehler behob, behob außerdem mehrere andere CVEs, sodass die Forscher nur schwer feststellen konnten, welche davon mit CVE-2024-40711 zusammenhingen.
Schließlich stellten sie fest, dass Version 12.1.0.2131 ursprünglich die nicht authentifizierte RCE-Sicherheitslücke enthielt und dass die zu ihrer Behebung eingesetzte Version 12.1.2.172 die Schwachstelle zu einer ausschließlich authentifizierten Sicherheitslücke herabstufte. Version 12.2.0.334 der Veeam-Software implementierte den tatsächlichen Patch, sodass Veeam technisch gesehen zweimal patchte, bevor das Problem gelöst war.
Die Lösung: Aktualisieren Sie alle Instanzen von Veeam Backup and Replication auf Version 12.2.0.334.
Sicherheitslücke in Microchip ASF könnte zu RCE führen
Art der Sicherheitslücke: Stackbasierter Überlauf.
Das Problem: Microchips Advanced Software Framework (ASF) weist in seiner Implementierung von tinydhcp-Servern eine stackbasierte Überlaufsicherheitslücke auf. Die Implementierung führt keine ordnungsgemäße Eingabevalidierung durch, was den stackbasierten Überlauf verursacht. Laut dem Software Engineering Institute der Carnegie Mellon University unterstützt Microchip die Software nicht mehr. Das bedeutet, dass es keine offiziellen Fehlerbehebungen oder Patches gibt.
Die Sicherheitslücke wird unter CVE-2024-7490 geführt und könnte bei einer Ausnutzung zu Remote Code Execution führen. Potenziell könnten IoT-Geräte betroffen sein, in denen die entsprechenden Mikrochips verbaut sind.
Die Lösung: Dem Institut ist außer der Verwendung eines anderen Dienstes als tinydhcp keine Lösung für die Sicherheitslücke bekannt.
20. September 2024
Zwei Sicherheitslücken in VMware-Produkten behoben
Art der Sicherheitslücke: Heap-Überlauf und Rechteausweitung.
Das Problem: Dem Anbieter wurden zwei Sicherheitslücken gemeldet, die VMware vCenter Server betreffen und sich auch auf VMware Cloud Foundation auswirken. Die erste Schwachstelle, eine Heap-Überlauf-Sicherheitslücke, wird unter CVE-2024-38812 geführt und hat einen kritischen Schweregrad von 9,8.
„Ein böswilliger Akteur mit Netzwerkzugriff auf vCenter Server kann diese Sicherheitslücke durch das Senden eines speziell gestalteten Netzwerkpakets auslösen, was potenziell zur Remote Code Execution führen kann“, heißt es im Sicherheitsbulletin.
Die zweite, eine Sicherheitslücke zur Rechteausweitung, wird als CVE-2024-38813 geführt und hat einen Basisscore von 7,5. Laut VMware könnte ein Angreifer mit Netzwerkzugriff auf vCenter Server ein bestimmtes Netzwerkpaket senden, das ihm die Ausweitung seiner Rechte auf Root-Ebene ermöglicht.
Die Lösung: Installieren Sie die in der Spalte „Fixed Version“ des Hinweises von VMware aufgeführten Updates, die beide Sicherheitslücken beheben.
21. September 2024
Sicherheitslücke im Arc-Browser im August behoben
Art der Sicherheitslücke: Schädliche Payloads, die zu anpassbaren Webseiten hinzugefügt werden.
Das Problem: Der Webbrowser Arc, mit dem Nutzer die Darstellung von Websites an ihre persönlichen Vorlieben anpassen können, war kürzlich von einer Sicherheitsbedrohung für diese Anpassungsfunktion betroffen, die „Boosts“ genannt wird.
The Browser Company, das Arc entwickelt hat, nutzt das Datenbank-Backend von Firebase, um Boosts zu unterstützen und Nutzern die Möglichkeit zu geben, ihre Website-Anpassungen zu synchronisieren zwischen ihren Geräten. Dazu greift der Browser auf die ID des Erstellers zurück. Laut Engadget hätte ein Angreifer mit einer legitimen ID einen neuen Boost erstellen können, darunter auch Boosts mit schädlichen Payloads. Letztlich hätte das ahnungslose Opfer Malware herunterladen können, indem es einfach diese Website aufrief.
Ein als xyzeva bekannter Sicherheitsforscher informierte The Browser Company Ende August über diese Sicherheitslücke, und der Anbieter soll sie am 26. August behoben haben, bevor jemand die Sicherheitslücke ausnutzte.
Die Lösung: Aktualisieren Sie Ihre Arc-Instanz auf die neueste Version.
Lesen Sie als Nächstes:





