Bei vielen der in dieser Woche veröffentlichten Meldungen geht es um neue Aspekte alter Schwachstellen. Die Schwachstelle in Palo Altos Pan-OS betrifft Siemens-Produkte, und es gibt neue Anweisungen zur Behebung. Eine alte Spooler-Schwachstelle in Microsoft Windows wurde in die CISA-KEV-Liste aufgenommen, und die Cactus-Ransomware-Gruppe nimmt derzeit ungepatchte Qlik-Sense-Server ins Visier, die eine im September 2023 behobene Schwachstelle aufweisen.
Sowohl neue als auch alte Schwachstellen können es Angreifern mit den erforderlichen Kenntnissen ermöglichen, sie auszunutzen – unabhängig vom Schweregrad des CVSS-Scores. Offenbar haben viele weiterhin Schwierigkeiten, mit Rückständen bei Patches und Updates Schritt zu halten. Das legt nahe, dass mehr Unternehmen externe Unterstützung durch Patch-Management-as-a-Service oder Managed-Service-Provider (MSPs) benötigen, um aufzuholen.
22. April 2024
CISA nimmt Windows-Print-Spooler-Schwachstelle aus dem Jahr 2022 in den KEV-Katalog auf
Art der Schwachstelle: Privilegienerhöhung.
Das Problem: Microsoft Threat Intelligence veröffentlichte einen Bericht darüber, wie eine als APT28 oder Forest Blizzard bekannte russische Bedrohungsgruppe maßgeschneiderte Malware einsetzte, um die Schwachstelle CVE-2022-38028 im Windows Print Spooler auszunutzen und erweiterte Berechtigungen zu erlangen. Obwohl die Schwachstelle mit den Updates vom Oktober 2022 behoben wurde, weist Microsoft darauf hin, dass sie möglicherweise bereits im April 2019 als Zero-Day ausgenutzt wurde.
Die Behebung: Microsoft behob diese Schwachstelle mit den Patches vom Oktober 2022, legte jedoch erst in diesem Monat offen, dass sie aktiv ausgenutzt wurde. Diese Information veranlasste die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA), die Schwachstelle in den Katalog der bekanntermaßen ausgenutzten Schwachstellen (KEV) aufzunehmen. Bundesbehörden haben bis zum 14. Mai 2024 Zeit, Patches anzuwenden oder anfällige Software zu deaktivieren.
Lesen Sie mehr über forensische Tools und Prozesse zur Untersuchung von Angriffen.
23. April 2024
Palo Alto aktualisiert die Behebung für Pan-OS; Siemens RUGGEDCOM betroffen
Art der Schwachstelle: Schwachstelle durch Command Injection.
Das Problem: Die Pan-OS-Schwachstelle mit einem CVSS-Wert von 10,0/10,0, CVE-2024-3400, ist dank einer neuen Mitteilung von Siemens und einer überarbeiteten Behebung durch Palo Alto bereits die dritte Woche in Folge Thema dieses Rückblicks. Siemens gab bekannt, dass das RUGGEDCOM APE 1808, eine für raue physische Umgebungen gehärtete Industrieplattform, mit vorinstallierten Firewalls der nächsten Generation von Palo Alto ausgeliefert werden konnte, die für die Pan-OS-Schwachstelle anfällig sind.
Die Behebung: Siemens empfiehlt Kunden, den Kundendienst wegen Patches zu kontaktieren oder Gegenmaßnahmen anzuwenden: das GlobalProtect-Gateway und das GlobalProtect-Portal deaktivieren (standardmäßig deaktiviert) oder Sperren über ein Threat-Prevention-Abonnement anwenden.
Palo Alto hat außerdem seine Behebung überarbeitet, die nun nach der Installation des neuesten PAN-OS-Hotfixes abhängig vom festgestellten Grad der Kompromittierung vier mögliche Behebungsstufen empfiehlt:
- Nicht erfolgreicher Ausnutzungsversuch: Einen Masterschlüssel erstellen und AES-256-GCM auswählen.
- Schwachstelle getestet, 0-Byte-Datei erstellt, keine Hinweise auf nicht autorisierte Command Injection: Dieselbe Behebung wie bei Exploit-Stufe 1 durchführen.
- Eine Datei wurde an einen Ort kopiert, der über eine Webanfrage erreichbar ist (typischerweise running_config.xml): Das Gerät einem Reset privater Daten unterziehen.
- Hinweise auf interaktive Befehlsausführung entdeckt (Shell-basierte Backdoors, Einschleusen von Code usw.): Einen Werksreset durchführen und das Gerät neu konfigurieren.
Warnung: Durch die Durchführung der letzten beiden Maßnahmen werden Daten zerstört und forensische Artefakte können nicht mehr erfasst werden. Die Zerstörung forensischer Artefakte verhindert Untersuchungen im Rahmen der Incident Response und strafrechtliche Ermittlungen und kann sich auf Prozesse der Cybersecurity-Versicherung auswirken.
Flowmon-Schwachstelle mit 10,0 bedroht eine kleine Zahl riesiger Kunden
Art der Schwachstelle: Schwachstelle durch Command Injection.
Das Problem: veröffentlichte Patches zur Behebung von CVE-2024-2389 in seinem Tool Flowmon für Netzwerkperformance und -sicherheit. Ein in einem Proof of Concept von Rhino Security veröffentlichtes Beispiel zeigt, dass ein speziell präparierter API-Befehl ohne Authentifizierung Systembefehle ausführen und den Flowmon-Server mit Root-Berechtigungen vollständig kompromittieren kann.
Obwohl Suchmaschinen für Webschwachstellen wie Shodan weniger als 100 Server anzeigen, die dem Internet ausgesetzt sind, zählen zu den Kunden von Flowmon tendenziell die größten Unternehmen, darunter KIA, Orange, TDK und Volkswagen. Diese Netzwerksoftware benötigt für ihre Funktion vollständigen Zugriff auf das Netzwerk, sodass eine Kompromittierung des Servers Angreifern weitreichenden Zugriff auf das Unternehmen verschafft.
Die Behebung: Flowmon umgehend auf Version 11.1.14 oder 12.3.5 patchen und alle Flowmon-Module auf die neuesten verfügbaren Versionen aktualisieren. Es gibt keinen verfügbaren Workaround, und der veröffentlichte Proof of Concept wird wahrscheinlich in naher Zukunft Angriffe ermöglichen.
Angreifer können Schwachstellen mit dem Wert 10,0 leicht ausnutzen. Seien Sie daher vorbereitet und entwickeln Sie einen Incident-Response-Plan.
24. April 2024
Cisco patcht aktiv für Spionage ausgenutzte Firewall-Schwachstellen
Art der Schwachstelle: Command Injection, Denial-of-Service, persistente lokale Codeausführung.
Das Problem: Mitglieder des Cisco-Talos- und des Duo-Security-Forschungsteams entdeckten Zero-Day-Schwachstellen namens Arcane Door, die von staatlichen Akteuren aktiv ausgenutzt wurden, um Netzwerkdaten über Adaptive Security Appliances (ASAs) und Firepower Threat Defense abzuschöpfen. Der anfängliche Zugriff ist weiterhin unbekannt, doch zu den Kompromittierungsindikatoren zählen Lücken in der Protokollierung, unerwartete Neustarts und Zugriffe durch eine Reihe von IP-Adressen, die vermutlich vom Angreifer kontrolliert werden.
Cisco vermutet, dass der Angreifer bereits im Juli 2023 mit der Ausnutzung begann. Die Cybersicherheitsbehörden des Vereinigten Königreichs, Kanadas und Australiens veröffentlichten eine gemeinsame Empfehlung. Die Mitteilung von Cisco und die Empfehlung erläutern, wie Angreifer die Schwachstellen nutzten, um Gerätekonfigurationsdateien abzuschöpfen, die Systemprotokollierung zu deaktivieren und die Konfiguration so zu ändern, dass von den Angreifern kontrollierte Geräte autorisierten direkten Zugriff erhielten.
Die Behebung: In Ciscos Sicherheitsmitteilung wird empfohlen, betroffene Geräte sofort zu aktualisieren. Um auf Anzeichen einer Kompromittierung zu prüfen, empfiehlt Cisco ein Verfahren zur Erfassung von Daten, die vom Technical Assistance Center von Cisco geprüft werden können.
Google patcht einen kritischen und zwei Chrome-Fehler mit hohem Schweregrad
Art der Schwachstelle: Out-of-Bounds-Read, Typverwechslung, Use-after-Free.
Das Problem: Google veröffentlichte neue Chrome-Versionen für Windows, Mac und Linux, um mehrere Sicherheitsprobleme zu beheben, und entschied sich, drei von Sicherheitsforschern gemeldete Schwachstellen mit kritischem bis hohem Schweregrad besonders hervorzuheben. Der kritische Exploit-Typfehler CVE-2024-4058 könnte zur Ausführung beliebigen Codes (ACE) oder zum Ausbruch aus der Sandbox ausgenutzt werden.
Die Behebung: Nutzer mit automatisch aktivierten Chrome-Updates sollten sicherstellen, dass alle Benutzer ihre Browser neu starten. Bei manuellen Updates sollten diese umgehend durchgeführt werden.
Broadcom patcht Brocade-SANnav-Schwachstelle 19 Monate nach ihrer Entdeckung
Art der Schwachstelle: Passwortspeicherung.
Das Problem: Die Brocade-Managementanwendung für Storage Area Networks (SANs), SANnav, läuft als virtuelle Maschine ohne integrierte Firewalls und kann dazu gebracht werden, Zugangsdaten im Klartext (HTTP) zu übertragen. Das neueste Update behebt 18 Schwachstellen, die von dem Forscher Pierre Barre (alias Pierre Kim) entdeckt wurden. Er gab an, Broadcom bereits vor 19 Monaten auf diese Probleme hingewiesen zu haben.
Der Zeitablauf des Berichts zeigt, dass Brocade im August 2022 und Februar 2023 durchgeführte Penetrationstests ablehnte, weil die Tests nicht mit der neuesten Softwareversion durchgeführt worden waren. Erst nach zusätzlichen Tests im Mai 2023 akzeptierte Brocade, dass die Schwachstellen existierten, veröffentlichte jedoch erst im Dezember 2023 Patches. Broadcom verhängte außerdem bis April 2024 ein Embargo für die Veröffentlichung von CVEs, Sicherheitsbulletins oder Informationen zur Offenlegung von Brocade-Fibre-Channel-Switches.
Die Behebung: Der Broadcom-Support empfiehlt ein Upgrade auf Brocade v2.3.1, v2.3.0a und spätere Versionen.
Haben Sie Schwierigkeiten, mit den Patches Schritt zu halten? Versuchen Sie Patch-Management-as-a-Service (PMaaS).
25. April 2024
WP-Automatic-Plugin für WordPress wird aktiv zur Übernahme von Websites ausgenutzt
Art der Schwachstelle: SQL-Injection.
Das Problem: Angreifer versuchen aktiv, die Schwachstelle CVE-2024-27956 mit einem CVSS-Score von 9,8/10 im WP-Automatic-Plugin auszunutzen. WPScan erläutert den Ausnutzungsprozess, der mit einem SQL-Injection-Angriff beginnt, durch den nicht autorisierte Datenbankabfragen ausgeführt werden, um neue Benutzerkonten mit Administratorrechten auf den WordPress-Websites zu erstellen. Anschließend können Angreifer schädliche Plugins, Web-Shells und Backdoors hochladen und sogar die WP-Automatic-Datei umbenennen, um eine Ausnutzung durch konkurrierende Angreifer zu verhindern.
Die Behebung: Das Plugin umgehend auf Version 3.92.1 aktualisieren.
Nicht behobene Qlik-Sense-Schwachstellen aus September 2023 werden durch Ransomware angegriffen
Art der Schwachstelle: Ausführung beliebigen Codes.
Das Problem: Die Qlik-Sense-Business-Intelligence-Software veröffentlichte Patches im August 2023 und September 2023 für Schwachstellen, die die Ausführung beliebigen Codes ermöglichen könnten. Arctic Wolf warnte vor einer Cactus-Ransomware-Kampagne gegen diese Schwachstellen Ende November, doch Fox-IT stellte weiterhin mehr als 3.000 gefährdete Server im April fest.
Die Behebung: Die Software so bald wie möglich aktualisieren, um Ransomware-Angriffe zu vermeiden.
Lesen Sie auch:





