Vulnerability Recap 4/1/24: Cisco, Fortinet & Windows Server Updates

Entdecken Sie die wichtigsten Schwachstellen der vergangenen Woche bei Cisco, Fortinet, Microsoft und weiteren Anbietern – einschließlich Empfehlungen zur Behebung.

Verfasst von
Chad Kime
Chad Kime
Apr 1, 2024
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Anbieter und Sicherheitsforscher haben diese Woche eine große Bandbreite an Schwachstellen offengelegt – von verbreiteten Problemen in Cisco IOS, Fortinet und Windows Server bis hin zu spezielleren Fehlern, die Entwickler (PyPI), künstliche Intelligenz (Ray, NVIDIA) und industrielle Steuerungen (Rockwell Automation) betreffen. Die meisten Probleme lassen sich durch zeitnahe Patches und Updates beheben. Einige sind jedoch weiterhin nicht behoben und erfordern möglicherweise weitreichendere Änderungen am Sicherheits-Stack, um mögliche Angriffe abzuwehren.

22. März 2024

Außerplanmäßige Notfall-Sicherheitsupdates für Windows Server

Art der Schwachstelle (oder des Angriffs): Speicherleck.

Das Problem: Die Microsoft-Sicherheitspatches vom 12. März führten zu einem Speicherleck im Prozess des Local Security Authority Subsystem Service (LSASS), durch das der gesamte physische und virtuelle Speicher auf Server-Domänencontrollern belegt wird. Wenn lokale oder cloudbasierte Active-Directory-Domänencontroller Kerberos-Authentifizierungsanfragen verarbeiten, führt das Leck dazu, dass der LSASS-Prozess nicht mehr reagiert und der Domänencontroller unerwartet neu gestartet wird.

Die Lösung: Wenden Sie die von Microsoft veröffentlichten Notfall-Updates an für:

Advertisement

Angreifer nutzen SQLi-Schwachstelle in Fortinet Enterprise Management Server aktiv aus

Art der Schwachstelle: SQL-Injection-Schwachstelle (SQLi).

Das Problem: Eine als CVE-2023-48788 geführte SQLi-Schwachstelle ermöglicht Remotecodeausführung (RCE) mit SYSTEM-Berechtigungen in Angriffen mit geringer Komplexität, die keine Benutzerinteraktion erfordern. Horizon3 veröffentlichte eine Analyse sowie einen Proof of Concept zur Ausnutzung von Fortinets FortiClient Enterprise Management Server (EMS).

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) nahm diesen Exploit auf und bestätigte damit die aktive Ausnutzung in freier Wildbahn. Aktuelle Statistiken von ShadowServer zeigen über 300.000 potenziell gefährdete Server mit offenen Verbindungen zum Internet.

Die Lösung: Aktualisieren Sie betroffene Versionen so schnell wie möglich:

  • FortiClient EMS 7.2: Aktualisieren Sie die Versionen 7.2.0 bis 7.2.2 auf Version 7.2.3 oder höher
  • FortiClient EMS 7.0: Aktualisieren Sie die Versionen 7.0.1 bis 7.0.10 auf Version 7.0.11 oder höher

25. März 2024

Hacker verunreinigen Open-Source-Bibliotheken im Python Package Index 

Art der Schwachstelle (oder des Angriffs): Schadcode in Bibliotheken.

Das Problem: Hacker schleusten Schadcode in Open-Source-Repositories des Python Package Index (PyPI) ein. Dazu verwendeten sie ähnlich aussehende Paketnamen (Typosquatting), um Entwickler dazu zu bringen, den Schadcode in Projekte zu übernehmen. Checkmarx schätzt, dass über 170.000 Entwickler betroffene Bibliotheken verwenden und möglicherweise kompromittierten Code besitzen. Der manipulierte Code stiehlt unter anderem Telegram-Sitzungsdaten, Dateien, Tastatureingaben und Instagram-Sitzungstoken.

Am 28. März setzten die PyPI-Administratoren vorübergehend aus , um weitere schädliche Uploads zu verhindern. Checkmarx veröffentlichte eine Liste der im PyPI-Repository entdeckten und entfernten Malware-Pakete.

Die Lösung: Checkmarx hat Indicators of Compromise und zu entfernende Bibliotheken veröffentlicht. Entwickler sollten außerdem einen Schwachstellenscanner für Websites und Anwendungen wie AppScan oder Invicti einsetzen, um eine Software-Composition-Analyse durchzuführen und schädliche Bibliotheken sowie Codekomponenten zu finden.

Advertisement

Weitere Möglichkeiten zum Schutz des Entwicklungs-, Sicherheits- und Betriebsprozesses (DevSecOps) finden Sie in unserem Beitrag zu den besten DevSecOps-Tools.

26. März 2024

Apple-Update behebt potenzielle Schwachstelle zur Ausführung beliebigen Codes

Art der Schwachstelle: Ausführung beliebigen Codes (ACE).

Das Problem: Das Dekodieren von Videos mit großen Frame-Größen auf iOS- und macOS-Geräten konnte aufgrund eines Integer-Overflows einen Fehler auslösen und einen Schreibzugriff außerhalb der zulässigen Speichergrenzen auslösen . Der Google-Project-Zero-Forscher Nick Galloway meldete den als CVE-2024-1580 geführten Fehler, den Angreifer zur Ausführung beliebigen Codes nutzen konnten.

Die Lösung: Die meisten Apple-Produkte laden Updates automatisch herunter. Vergewissern Sie sich dennoch, dass die Benutzer die Updates installieren:

  • iOS und iPadOS: Versionen 17.4.1 oder 16.7.7
  • visionOS: Version 1.1.1
  • macOS: Versionen Sonoma 14.4.1 oder Ventura 13.6.6
  • Safari: Version 17.4.1 für macOS Monterey und macOS Ventura

Open-Source-KI-Framework wird über umstrittene Schwachstelle angegriffen

Art der Schwachstelle: Ausführung beliebigen Codes (ACE).

Das Problem: Viele Organisationen, darunter Amazon, LinkedIn und Netflix, verwenden das KI-Framework Ray, um ChatGPT auf großen Serverclustern zu trainieren. Ray wurde von Anyscale entwickelt und ermöglicht jedem Benutzer, nicht authentifizierte HTTP-Anfragen an das Dashboard zu senden. Anyscale betont, dass der Verzicht auf Authentifizierung beabsichtigt ist und dass jede Nutzung des Frameworks außerhalb eines vollständig kontrollierten Netzwerks gegen Best Practices verstößt.

Sicherheitsforscher von Oligo Security „stellten fest, dass bereits Tausende öffentlich erreichbare Ray-Server auf der ganzen Welt kompromittiert waren“. Oglio führt die Schwachstelle CVE-2023-48022 , die mit CVSS 9,8 (von 10) bewertet ist, und nennt sie Shadow Ray. Ohne Authentifizierung können Angreifer beliebigen Code ausführen, um Daten oder Passwörter zu stehlen, KI-Modelle während des Trainings zu infizieren, Supply-Chain-Angriffe zu starten, Zahlungskonten zu leeren oder Cluster zu kapern und zum Kryptomining zu verwenden.

Advertisement

Die Lösung: Aufgrund des Disputs wird die Schwachstelle von den meisten Schwachstellenscannern nicht erfasst. Um weitere Angriffe zu verhindern, suchen Sie nach Ray-Instanzen, führen Sie Anyscale-Tools aus , um exponierte Cluster zu erkennen, und stellen Sie sicher, dass sie nur innerhalb vollständig kontrollierter Netzwerke betrieben werden. Bei exponierten Instanzen ist von einer Kompromittierung auszugehen. Führen Sie daher Incident-Response-Pläne aus, um Cluster, Benutzer, exfiltrierte Daten und KI-Modelle auf Anzeichen einer Kompromittierung zu untersuchen.

Rockwell Automation behebt 10 Schwachstellen in industriellen Steuerungen, die Systeme zum Absturz bringen könnten

Art der Schwachstelle: Heap-basierter Pufferüberlauf, fehlerhafte Authentifizierung, fehlerhafte Eingabevalidierung (2), fehlerhafte Drosselung des Datenverkehrs, unzureichende Beschränkung von Vorgängen innerhalb der Grenzen eines Speicherpuffers, Lesen außerhalb der zulässigen Speichergrenzen, Schreiben außerhalb der zulässigen Speichergrenzen, Zugriff auf nicht initialisierte Zeiger und Use-after-free-Schwachstellen.

Das Problem: Rockwell Automation stellte gemeinsam mit der CISA Sicherheitswarnungen, Updates und Workarounds für drei verschiedene Lösungen zur industriellen Steuerung bereit: Arena Simulation, FactoryTalk View ME auf dem PanelView Plus 7 Boot Terminal und PowerFlex 527. Viele verschiedene Arten von Schwachstellen führen letztlich zu einem gemeinsamen Problem: einem unerwarteten Systemabsturz.

Der Sicherheitsforscher Michael Heinzl meldete die sechs Schwachstellen in Arena Simulation an Rockwell Automation. Sie ermöglichen es Angreifern, nicht autorisierten Code einzuschleusen oder Denial-of-Service-Zustände auszulösen. Für die meisten dieser Schwachstellen müssen Benutzer schädliche Dateien innerhalb des Netzwerks öffnen.

Die FactoryTalk View ME auf dem PanelView Plus 7 Boot Terminal prüft beim Neustartvorgang nicht auf Authentifizierung. Dadurch könnten Angreifer das Produkt unerwartet und unbefugt neu starten. Die drei PowerFlex-527-Schwachstellen führen zu einer fehlerhaften Eingabevalidierung und ermöglichen einen unkontrollierten Ressourcenverbrauch, den Angreifer nutzen könnten, um Systeme zum Absturz zu bringen oder die CIP-Kommunikation zu unterbrechen und so manuelle Neustarts zur Wiederherstellung zu erzwingen.

Die Lösung: Rockwell Automation bietet für jedes Produkt spezifische Abhilfemaßnahmen an und verlinkt auf den aktualisierten Versionen in den jeweiligen Ankündigungsseiten (oben verlinkt):

  • Arena Simulation: Aktualisieren Sie auf Version 16.20.03 und öffnen Sie keine nicht vertrauenswürdigen Dateien aus unbekannten Quellen, um ein Problem in der Microsoft-Dynamic-Link-Library-Datei zu vermeiden.
  • FactoryTalk View ME auf dem PanelView Plus 7 Boot Terminal: Aktualisieren Sie auf eine korrigierte Version von V11, V12, V13 oder V14 oder befolgen Sie Best Practices für die Sicherheit.
  • PowerFlex 527: Derzeit gibt es keine Lösung. Rockwell Automation empfiehlt, die Installation durch Netzwerksegmentierung zu isolieren, Webserver zu deaktivieren und Best Practices zu befolgen.
Advertisement

NVIDIA behebt Schwachstellen in der ChatRTX-Benutzeroberfläche, eine davon mit hohem Risiko

Art der Schwachstelle: Fehlerhafte Rechteverwaltung (hohes Risiko) und Cross-Site-Scripting (XSS).

Das Problem: NVIDIA verbindet ChatRTX mit großen Sprachmodellen (LLMs), um auf die Inhalte und Daten einer Organisation zuzugreifen. In der Sicherheitswarnung legt NVIDIA Schwachstellen der Benutzeroberfläche offen, die zu einer lokalen Rechteausweitung, Offenlegung von Informationen, Datenmanipulation, Codeausführung und Denial of Service führen könnten.

Die Lösung: Aktualisieren Sie auf das neueste ChatRTX-Softwareupdate von NVIDIA.

27. März 2024

Cisco behebt 16 Schwachstellen mit hohem und mittlerem Schweregrad in Access Point, IOS und weiteren Produkten

Art der Schwachstelle: Umgehung von Zugriffskontrolllisten, Umgehung der Autorisierung, Umgehung des Bootvorgangs, Befehlsinjektion, Denial of Service (11) und Rechteausweitung.

Das Problem: Cisco kündigte an, eine Reihe wichtiger Updates zu veröffentlichen, um Schwachstellen in Cisco IOS und IOS XE (8 mit hohem, 4 mit mittlerem Schweregrad), Cisco Access Point (2 mit hohem, 1 mit mittlerem Schweregrad), Cisco Catalyst Center (1 mit mittlerem Schweregrad) und Cisco Aironet Access Point (1 mit mittlerem Schweregrad) zu beheben. Auch die CISA gab eine Warnung heraus und forderte zu umgehenden Updates auf, da die schwerwiegendsten Schwachstellen einen Denial of Service verursachen könnten und Angreifer ohne Authentifizierung aus der Ferne Ereignisse auslösen könnten.

Die Lösung: Cisco empfiehlt, die Patches umgehend zu installieren. Nur eine Schwachstelle mit hohem und zwei mit mittlerem Schweregrad bieten überhaupt eine Möglichkeit für einen Workaround zur Behebung der Schwachstelle.

JetBrains behebt 26 Sicherheitsprobleme mit TeamCity Version 2024.03 

Art der Schwachstelle: Zu den offengelegten Schwachstellen gehören das willkürliche Löschen von Dateien, Open Redirect, die Umgehung der Zwei-Faktor-Authentifizierung (2FA), die Registrierung von Administratoren ohne Authentifizierung, XML External Entity Injection und XSS.

Das Problem: JetBrains veröffentlichte TeamCity 2024.03, das neueste Upgrade für den Build-Management- und Continuous-Integration-Server des Unternehmens. Neben zahlreichen neuen Funktionen, Fehlerbehebungen und Leistungsverbesserungen behebt die neue Version 26 Sicherheitsprobleme. Um das potenzielle Risiko einer Kompromittierung für Kunden zu verringern, legt JetBrains jedoch nur ausgewählte Schwachstellen offen und hält die übrigen unter Verschluss.

Die Lösung: JetBrains empfiehlt die umgehende Installation von Updates. Ab dieser neuesten Version lädt die TeamCity-Software zudem automatisch kleinere Sicherheitspatches herunter und fordert Administratoren zur Installation auf.

Advertisement

Splunk-Enterprise-Updates beheben Schwachstellen mit hohem Schweregrad

Art der Schwachstelle: Offenlegung von Authentifizierungstoken, Umgehung von Befehlsabsicherungen, Schwachstellen in Paketen von Drittanbietern.

Das Problem: Splunk veröffentlichte Sicherheitswarnungen zu Fehlerbehebungen für Splunk Enterprise und Splunk Universal Forwarder. Die meisten Updates betreffen Aktualisierungen von Drittanbietern in Splunk Enterprise und dem Universal Forwarder, deren Schweregrad von hoch bis niedrig reicht.

Die am höchsten bewertete Splunk-Schwachstelle CVE-2024-29946 mit einem CVSS-Wert von 8,1 (von 10) ermöglichte es erfolgreichen Phishing-Angriffen, eine Browseranfrage zur Umgehung von Befehlsabsicherungen im Dashboard Examples Hub von Splunk Enterprise und Splunk Cloud Platform zu initiieren. Der Fehler bei der Tokenvalidierung in Splunk Enterprise, CVE-2024-29945, wurde mit 7,2 bewertet und könnte dazu führen, dass Debugging-Funktionen Authentifizierungstoken in Protokolldateien und internen Indizes offenlegen.

Die Lösung: Aktualisieren Sie Splunk-Produkte auf die korrigierten Versionen (oder höher):

  • Splunk Enterprise 9.0: Aktualisieren Sie auf Version 9.0.9
  • Splunk Enterprise 9.1: Aktualisieren Sie auf Version 9.1.4
  • Splunk Enterprise 9.2: Aktualisieren Sie auf Version 9.2.1
  • Splunk Cloud: Aktualisieren Sie auf Version 9.1.2312.100
  • Splunk Universal Forwarder 9.0: Aktualisieren Sie auf Version 9.0.9
  • Splunk Universal Forwarder 9.1: Aktualisieren Sie auf Version 9.1.4
  • Splunk Universal Forwarder 9.2: Aktualisieren Sie auf Version 9.2.1

Kommen Sie mit den Schwachstellen nicht hinterher? Ziehen Sie ein Tool zur Schwachstellenverwaltung in Betracht, um Schwachstellen zu priorisieren, zu verfolgen und zu verwalten.

29. März 2024

Hintertür in XZ Utils in Fedora-Entwicklungs- und experimentellen Linux-Versionen entdeckt

Art der Schwachstelle: Schädlicher Code in der Lieferkette.

Das Problem: Die Sicherheitsteams von Red Hat veröffentlichten eine dringende Ankündigung, in der sie aufforderten, Fedora 41, Fedora Rawhide und alle Linux-Versionen mit den xz-Datenkomprimierungsprogrammen in den Versionen 5.6.0 und 5.6.1 sofort nicht mehr zu verwenden. Diese Bibliotheksversionen enthalten schädlichen Code, der eine Hintertür – CVE-2024-3094 mit einem CVSS-Wert von 10 (von 10) – in Linux-Umgebungen einschleust.

Die Lösung: Red Hat empfiehlt ein Downgrade auf Fedora Linux 40, die sofortige Einstellung aller Fedora-Rawhide-Versionen sowie ein Downgrade der openSUSE-Versionen.

Lesen Sie als Nächstes:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.