Vulnerability Recap 6/3/24 – Check Point, Okta & Fortinet Issues

Zu den Anbietern, die diese Woche von Sicherheitslücken betroffen sind, gehören Check Point, Okta und Hugging Face sowie anhaltende Probleme in FortiSIEM-Produkten.

Verfasst von
Jenna Phipps
Jenna Phipps
Jun 3, 2024
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In der vergangenen Woche informierten die großen Sicherheitsanbieter Check Point und Okta ihre Kunden über Bedrohungen. Außerdem tauchte eine alte Fortinet-Sicherheitslücke wieder auf, als Forscher einen Proof of Concept dafür veröffentlichten. Gefälschte Browser-Updates laden Malware auf die Computer der Opfer herunter, und Angreifer nutzen aktiv eine Sicherheitslücke im Linux-Kernel aus. Prüfen Sie regelmäßig die Sicherheitsbulletins Ihrer Anbieter und stellen Sie sicher, dass Ihr Team die Sicherheitsnachrichten verfolgt, um Probleme sofort nach ihrem Auftreten zu patchen.

28. Mai 2024

Zero-Day-Sicherheitslücke in Check Point VPN erfordert Hotfix

Angriffstyp: Zero-Day zur Offenlegung von Informationen.

Das Problem: Die kürzlich entdeckte Zero-Day-Sicherheitslücke CVE-2024-24919 betrifft die Virtual-Private-Network-Produkte (VPN) von Check Point. Die Sicherheitslücke zur Offenlegung von Informationen ermöglicht Hackern den Zugriff auf Unternehmensnetzwerke über die VPN-Produkte.

Nach Ausnutzung dieser Sicherheitslücke könnte ein Angreifer Daten auf Check-Point-Security-Gateway-Appliances lesen. Voraussetzung für einen erfolgreichen Angriff ist eine Internetverbindung sowie ein Gateway, bei dem Remote Access VPN oder Mobile Access Software Blades aktiviert sind.

Check Point entdeckte die Sicherheitslücke vor etwa einem Monat, nachdem das Unternehmen einige Angriffsversuche in den Netzwerken einiger Kunden festgestellt hatte, und warnte die Kunden davor in der vergangenen Woche, nachdem die Ursache ermittelt worden war. „Die bisher beobachteten Versuche … konzentrieren sich auf Remote-Access-Szenarien mit alten lokalen Konten und nicht empfohlenen passwortbasierten Authentifizierungen“, hieß es im Sicherheitsbulletin.

Advertisement

Die Lösung: Check Point stellte einen Hotfix bereit sowie Anweisungen für Benutzer zum Patchen ihrer Security-Gateway-Produkte.

Sicherheitslücke in FortiSIEM ermöglicht Remote-Code-Injection

Art der Sicherheitslücke: Remote-Code-Injection.

Das Problem: Einige Versionen von Fortinet FortiSIEM ermöglichen eine „fehlerhafte Neutralisierung spezieller Elemente“ innerhalb einer OS-Command-Injection. Dadurch können Angreifer bestimmte API-Anfragen verwenden, um Code remote auszuführen. Die Sicherheitslücke wird als CVE-2024-23108 geführt und hat einen CVSS-Schweregrad von 10,0.

Fortinet hat die Lücke im Februar gepatcht, doch Forscher von Horizon3AI veröffentlichten kürzlich einen Blogbeitrag mit einem Proof of Concept für die Sicherheitslücke. Der PoC ist verfügbar im GitHub-Konto von Horizon3AI.

Diese Sicherheitslücke betrifft die folgenden Versionen von Fortinet FortiSIEM:

  • 7.1.0 bis 7.1.1
  • 7.0.0 bis 7.0.2
  • 6.7.0 bis 6.7.8
  • 6.6.0 bis 6.6.3
  • 6.5.0 bis 6.5.2
  • 6.4.0 bis 6.4.2

Die Lösung: Fortinet hat FortiSIEM bereits gepatcht. Aktualisieren Sie nach Möglichkeit auf die neueste Softwareversion. Wenn Sie eine der oben genannten Versionen verwenden, führen Sie ein Upgrade auf eine nicht aufgeführte Version durch.

Wenn Ihr Unternehmen eine zuverlässige Methode benötigt, um Sicherheitslücken schnell zu finden, sehen Sie sich unsere Liste der besten Tools zum Scannen nach Sicherheitslücken an.

Okta Customer Identity Cloud anfällig für Angriffe

Art der Sicherheitslücke: Credential-Stuffing-Angriff.

Das Problem: Okta hat seine Kunden vor Credential-Stuffing-Angriffen gewarnt innerhalb der Cross-Origin-Authentifizierungsfunktion in Oktas Customer Identity Cloud. Okta teilte mit, dass das Unternehmen bereits Kunden benachrichtigt und ihnen eine Anweisungs-E-Mail geschickt habe, bei denen die Cross-Origin-Authentifizierung in ihrer Instanz aktiviert war.

Okta hatte beobachtet, dass auf die für diese Funktion zuständigen Endpunkte mit Credential-Stuffing zugegriffen wurde. Bei diesem Angriff werden Anwendungen oder Dienste mit bereits ermittelten Benutzernamen und Passwörtern bombardiert, um zu prüfen, ob einige davon funktionieren.

Okta empfiehlt, die folgenden Protokollereignisse zu überprüfen:

  • fcoa: Fehlgeschlagene Cross-Origin-Authentifizierung
  • scoa: Erfolgreiche Cross-Origin-Authentifizierung
  • pwd_leak: Jemand hat versucht, sich mit einem geleakten Passwort anzumelden
Advertisement

Die Lösung: Rotieren Sie Zugangsdaten sofort, wenn Sie in Ihren Protokolldateien Spitzen bei diesen Ereignissen festgestellt haben – unabhängig davon, ob die Cross-Origin-Authentifizierung in Ihrem Unternehmen aktiviert ist. Okta empfiehlt Benutzern Folgendes:

  • Sperren Sie die Erstellung schwacher Passwörter.
  • Fordern Sie mindestens 12 Zeichen, die keine Bestandteile des Benutzernamens enthalten.
  • Sperren Sie alle Passwörter aus der Common Password List.

Okta empfiehlt außerdem, alle zulässigen Ursprünge einzuschränken, wenn Cross-Origin-Authentifizierung verwendet werden muss.

29. Mai 2024

Gefälschte Browser-Updates verbergen schädliche Dateien

Art der Sicherheitslücke: Gefälschte Browser-Upgrades, die Schadsoftware herunterladen.

Das Problem: Das Threat-Response-Team des Cybersicherheitsunternehmens eSentire entdeckte gefälschte Browser-Updates die Exemplare der Malware BitRAT und Lumma Stealer auslieferten. eSentire hatte im April außerdem beobachtet, dass die Malware FakeBat auf ähnliche Weise verbreitet wurde.

Bei diesem Angriff leitet eine infizierte Webseite mit schädlichem JavaScript-Code Benutzer zu einer gefälschten Meldung weiter, der zufolge sie auf eine neue Browserversion aktualisieren müssen. Beim Versuch des Upgrades wird eine ZIP-Datei auf den Computer heruntergeladen. Discord, das zuletzt intensiv als Angriffsfläche für Cyberangriffe genutzt wurde, hostet das ZIP-Archiv.

Die Lösung: Diese GitHub-Seite enthält die Indicators of Compromise für einen solchen Angriff. eSentire empfiehlt den Einsatz aktualisierter Antivirensoftware oder einer Endpoint-Detection-and-Response-Lösung (EDR) zum Schutz vor diesen Angriffen.

30. Mai 2024

Akamai entdeckt Veränderungen an der Malware RedTail

Art der Sicherheitslücke: Command-Injection-Sicherheitslücke.

Das Problem: Der Sicherheitsanbieter Akamai berichtete über eine kürzlich vorgenommene Anpassung an der Cryptomining-Malware RedTail sowie über Anti-Research-Taktiken, die ihre Erkennung in Systemen erschweren. RedTail nutzt nun eine Sicherheitslücke in Palo Altos PAN-OS-Software aus: CVE-2024-3400, eine durch die Erstellung beliebiger Dateien verursachte Command-Injection-Sicherheitslücke.

Laut Akamai verwendet die RedTail-Malware inzwischen private Cryptomining-Pools, was den Taktiken der Angreifergruppe Lazarus ähnelt. RedTail zielt auf IoT-Geräte, SSL-basierte virtuelle private Netzwerke und Geräte wie Palo Alto Global Protect.

Die Lösung: Akamai zufolge sollte es einfach sein, Palo-Alto-Geräte in Ihrem IT-Asset-Inventar zu finden. Aufgrund ihrer Sensibilität sollten sie bereits gepatcht sein. Akamai bietet außerdem den App & API Protector an, der alle im Bericht erwähnten Zustellungsversuche von RedTail erkennen und abweisen kann.

Advertisement

CISA warnt Benutzer vor Exploits für eine Sicherheitslücke im Linux-Kernel

Art der Sicherheitslücke: Use-after-free.

Das Problem: Die Cybersecurity and Infrastructure Security Agency (CISA) warnte Linux-Benutzer kürzlich, dass eine zuvor gepatchte Use-after-free-Sicherheitslücke aktiv ausgenutzt wird. Die Sicherheitslücke befindet sich in der netfilter-Komponente nf_tables des Kernels. Bei einer Ausnutzung können Angreifer ihre lokalen Berechtigungen erweitern.

Die Sicherheitslücke wird als CVE-2024-1086 geführt. Sie wurde im Februar 2024 gepatcht, wird aber weiterhin ausgenutzt. Der auf GitHub unter dem Namen Notselwyn bekannte Sicherheitsforscher, der den Fehler entdeckt hatte, veröffentlichte im März einen Proof of Concept für die Sicherheitslücke und verfasste außerdem einen technischen Bericht darüber. 

Die National Vulnerability Database (NVD) schreibt: „Die Funktion nft_verdict_init() lässt positive Werte als Drop-Fehler innerhalb des Hook-Verdikts zu. Daher kann die Funktion nf_hook_slow() eine Double-Free-Sicherheitslücke verursachen, wenn NF_DROP mit einem Drop-Fehler ausgegeben wird, der NF_ACCEPT ähnelt.“

Die Lösung: Die NVD empfiehlt, über den Commit f342de4e2f33e0e39165d8639387aa6c19dff660 hinaus zu aktualisieren.

31. Mai 2024

Geheimnisse in Hugging Face Spaces möglicherweise offengelegt

Art der Sicherheitslücke: Unbefugter Zugriff auf Geheimnisse.

Das Problem: Das KI-Unternehmen Hugging Face gab kürzlich bekannt , dass seine Spaces-Plattform unbefugtem Zugriff ausgesetzt war. Spaces ermöglicht es Benutzern, KI-Apps zu durchsuchen, die von anderen Benutzern innerhalb der Community entwickelt wurden. Hugging Face vermutet, dass ein Angreifer beim Zugriff auf die Plattform möglicherweise auf Spaces-Geheimnisse zugegriffen hat.

Hugging Face erklärte, dass das Unternehmen mit externen forensischen Spezialisten zusammenarbeitet, um den Fall des unbefugten Zugriffs zu untersuchen und außerdem seine Richtlinien und Verfahren im Allgemeinen zu überprüfen. Zudem meldete das Unternehmen den Vorfall den Datenschutzbehörden und Strafverfolgungsbehörden. Hugging Face erklärte, dass es Organisationstokens vollständig entfernt und einen Schlüsselverwaltungsdienst für Spaces-Geheimnisse implementiert hat.

Advertisement

Die Lösung: Hugging Face widerrief einige in den Geheimnissen enthaltene Tokens, die möglicherweise offengelegt wurden. „Benutzer, deren Tokens bereits widerrufen wurden, erhielten bereits eine E-Mail-Benachrichtigung“, heißt es in seinem Sicherheitshinweis heißt es. „Wir empfehlen, jeden Schlüssel und jedes Token zu aktualisieren. Erwägen Sie außerdem, Ihre HF-Tokens auf Tokens mit granularen Zugriffsberechtigungen umzustellen, die nun standardmäßig verwendet werden.“

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.