In den dringenden Updates dieser Woche haben Apple und VMware Aktualisierungen für derzeit angegriffene Zero-Day-Schwachstellen veröffentlicht. Außerdem stellten Forscher eine Zunahme von Angriffen auf ungepatchte Apache- und Atlassian-Confluence-Server fest. Unterdessen läutet die Veröffentlichung von Proof-of-Concept-Code den Countdown für Angriffe auf weitere kritische Schwachstellen ein, darunter Cisco Enterprise Communication, Fortra GoAnywhere und GitLab.
Patch-Management und Schwachstellenmanagement bleiben entscheidend, setzen jedoch voraus, dass andere grundlegende Anforderungen wie Asset-Management, vorhanden sind. „Das größte Risiko für Unternehmen liegt nicht in der Geschwindigkeit, mit der sie kritische Patches einspielen, sondern darin, dass sie die Patches nicht auf jedem Asset anwenden“, erklärte Brian Contos, CSO von Sevco Security. „Tatsache ist, dass die meisten Unternehmen es versäumen, ein aktuelles und korrektes IT-Asset-Inventar zu führen.“
Lesen Sie weiter, um mehr über die Schwachstellen dieser Woche zu erfahren, und vergessen Sie nicht, die IT-Asset-Inventare auf ihre Genauigkeit zu überprüfen.
19. Januar 2024
Kritische Zero-Day-Schwachstelle in VMware vCenter Server seit 2021 angegriffen
Art der Schwachstelle: Schwachstelle zur Remotecodeausführung (RCE).
Das Problem: Mandiant enthüllte eine mögliche Ausnutzung im Jahr 2021 durch chinesische Spionageakteure von CVE-2023-34048, einer Out-of-Bounds-Schwachstelle in einer Protokollimplementierung, über die erstmals öffentlich im Oktober 2023 berichtet wurde. Mandiant stellte fest, dass der VMware Directory Service unmittelbar vor den durch RCE ermöglichten Installationen der Backdoors durch die Angreifer abstürzt.
Die Schwachstelle erfordert keine Benutzerinteraktion und betrifft alle Versionen von VMwares vSphere-Produkt mit Ausnahme der allerneuesten Versionen. Spuren der durch diesen Angriff installierten Backdoors können in Protokolldateien vorhanden sein. Wenn eine Organisation jedoch keine umfangreichen Protokolle aufbewahrt, gibt es möglicherweise keine Möglichkeit, eine Kompromittierung auszuschließen.
Die Behebung: Aktualisieren Sie auf die neueste vSphere-Version, wie von VMware empfohlen. Es gibt keine bekannten Umgehungslösungen.
22. Januar 2024
Apple behebt 16 Schwachstellen, darunter ausgenutzte Zero-Days
Art der Schwachstelle: Ein Type-Confusion-Problem ermöglicht Angriffe zur Ausführung beliebigen Codes (ACE).
Das Problem: Apple behob mehrere Schwachstellen, doch die Zero-Day-Schwachstelle CVE-2024-23222 steht an erster Stelle. Obwohl sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, gehen Experten davon aus, dass Angreifer die WebKit-Schwachstelle hauptsächlich gegen bestimmte Ziele einsetzten.
Die Behebung: Aktualisieren Sie auf die neueste Version des Apple-Betriebssystems, die auch für einige ältere iOS- und iPadOS-Versionen verfügbar ist.
Kritische Schwachstelle in Apache ActiveMQ wird aktiv angegriffen
Art der Schwachstelle: RCE-Schwachstelle.
Das Problem: Trustwave meldete eine Zunahme von Godzilla-Webshell-Angriffen, die in Dateien mit unbekanntem Binärformat verborgen waren. Ungepatchte ActiveMQ-Instanzen, die weiterhin für CVE-2023-46604 anfällig sind (wodurch im vergangenen November Ransomware-Angriffe ermöglicht wurden), kompilieren und führen die unbekannte Binärdatei aus und ermöglichen es Angreifern, zahlreiche unterschiedliche Angriffsarten auszuführen.
Die Behebung: Installieren Sie die seit November 2023 verfügbaren Apache-Sicherheitsupdates.
Angreifer nehmen veraltete Atlassian-Confluence-Server ins Visier
Art der Schwachstelle: RCE-Schwachstelle.
Das Problem: Atlassian veröffentlichte am 16. Januar 2024 eine Meldung zu der kritischen RCE-Schwachstelle CVE-2023-22527 in Confluence Server und Data Center und wies darauf hin, dass nur veraltete Versionen betroffen seien. Am 22. Januar meldete das Shadowserver-Forschungsteam mehr als 600 IP-Adressen bei der Suche nach ungepatchten Schwachstellen. Kurz darauf gab DFIR öffentlich bekannt, dass einige Angreifer nach einem erfolgreichen Angriff umgehend versuchen würden, Cryptojacking durchzuführen.
Die Behebung: Aktualisieren Sie schnellstmöglich auf die neuesten Versionen von Confluence Data Center oder Confluence Data Center and Server.
23. Januar 2024
POC veröffentlicht: 96 % von Fortra GoAnywhere MFT weiterhin anfällig
Art der Schwachstelle: Eine Schwachstelle zur Umgehung der Authentifizierung kann neue Administratorkonten in exponierten Administrationsportalen anlegen.
Das Problem: Fortra veröffentlichte CVE-2024-0204, eine kritische Schwachstelle mit einem CVSS-Wert von 9,8/10, am 23. Januar öffentlich, nachdem das Unternehmen am 7. Dezember 2023 Patches bereitgestellt und Kunden benachrichtigt hatte. Kunden, die eine Ausnutzung befürchten, sollten die Gruppe der Administratorkonten auf neue oder unbekannte Benutzer überprüfen.
Tenable schätzt, dass mehr als 96 % der GoAnywhere-MFT-Instanzen auch einen Monat nach der Verfügbarkeit der Patches ungepatcht sind. Für diese Unternehmen besonders problematisch ist, dass das Horizon3-Forschungsteam einen Proof of Concept und Exploit-Code veröffentlicht hat, wodurch die Uhr für aggressive Angriffe zu laufen beginnt.
Die Behebung: Spielen Sie die im Dezember 2023 veröffentlichten Patches schnellstmöglich ein. Zusätzlich empfiehlt Fortra einen vierstufigen Behebungsprozess:
- Die betroffene Datei InitialAccountSetup.xhmtl löschen
- Dienste neu starten
- Eine leere Datei IntitialAccountSetup.xhmtl erstellen
- Dienste neu starten
24. Januar 2024
5.300 über das Internet erreichbare GitLab-Konten weiterhin durch Kontoübernahme gefährdet
Art der Schwachstelle: Kontoübernahme durch E-Mails zum Zurücksetzen von Passwörtern, die an nicht verifizierte E-Mail-Adressen gesendet werden.
Das Problem: GitLab veröffentlichte eine kritische Sicherheitswarnung und einen Patch am 11. Januar 2024, um die Behebung sowie CVE-2023-7028 bekannt zu geben, die mit dem gefährlichsten CVSS-Wert von 10/10 bewertet wird. Am 24. Januar stellten Shadowserver-Forscher 5.300 ältere und über das Internet erreichbare GitLab-Konten fest.
Die Behebung: GitLab empfiehlt eine sofortige Aktualisierung, durch die auch drei weitere Schwachstellen behoben werden. Die Schwachstelle umgeht jedoch keine Zwei-Faktor-Authentifizierung (2FA), sodass die Implementierung von MFA eine erste Abhilfe schaffen kann.
Um eine mögliche Ausnutzung zu überprüfen, empfiehlt GitLab, interne Dateien zu kontrollieren:
- gitlab-rails/production_json.log: Suchen Sie nach HTTP-Anfragen an den Pfad /users/password mit mehreren E-Mail-Adressen in einem JSON-Array.
- gitlab-rails/audit_json.log: Suchen Sie nach Einträgen von PasswordsController#create meta.caller.id, bei denen target_details mehrere E-Mail-Adressen in einem JSON-Array enthalten.
Jenkins-Befehlszeilenschwachstelle ermöglicht RCE
Art der Schwachstelle: Schwachstelle zum Lesen beliebiger Dateien, die RCE ermöglichen kann.
Das Problem: Das Forschungsteam von Sonar gab CVE-2024-23897 bekannt, eine kritische Schwachstelle in der Jenkins-Automatisierungssoftware für Continuous Integration/Continuous Delivery (CI/CD), die „@“-Zeichen gefolgt von einem Dateipfad automatisch durch den Inhalt der Datei an diesem Pfad ersetzt. Angreifer können diese Funktion nutzen, um beliebige Dateien zu lesen, Elemente aus Jenkins zu löschen oder Code aus der Ferne auszuführen.
Sonar entdeckte außerdem eine ähnliche, schwerwiegende Cross-Site-WebSocket-Hijacking-Schwachstelle, die ebenfalls die Befehlszeile nutzt, um ACE-Angriffe auszuführen, wenn ein Opfer auf einen Link klickt. Forscher veröffentlichten am 28. Januar 2024 Proof-of-Concept-Code auf GitHub, daher dürften Angriffe bald beginnen.
Die Behebung: Aktualisieren Sie auf Jenkins 2.442 (oder LTS 2.426.3), wodurch die Funktion für das „@“-Zeichen deaktiviert wird. Als Umgehungslösung können ältere Jenkins-Versionen den Zugriff auf die Befehlszeilenschnittstelle deaktivieren.
25. Januar 2024
Kritische RCE-Schwachstelle in der Cisco Enterprise Communication Software
Art der Schwachstelle: RCE-Angriffe, die möglicherweise Root-Zugriff ermöglichen.
Das Problem: Cisco gab CVE-2024-20253 bekannt, mit einem CVSS-Wert von 9,9/10, in den Unified Communications and Contact Center Solutions (UC/CC), die integrierte Sprach-, Video- und Messaging-Dienste bereitstellen.
Die Behebung: Cisco empfiehlt in erster Linie, die kostenlosen Softwareupdates für potenziell anfällige Produkte einzuspielen. Da keine Umgehungslösungen existieren, können auf zwischengeschalteten Geräten Zugriffssteuerungslisten eingerichtet werden, um den Zugriff auf die spezifischen Ports der bereitgestellten Dienste zu beschränken und Angriffe auf anfällige Systeme abzumildern.
Treiber-Schwachstellen in WatchGuard EPDR, Panda Dome und Panda AD360
Art der Schwachstelle: Sophos-Forscher entdeckten drei Schwachstellen: Speicherbeschädigung im Pool, Lesen außerhalb von Speichergrenzen und beliebiges Lesen.
Das Problem: WatchGuard bestätigte diese drei Schwachstellen in WatchGuard Endpoint Protection, Detection, and Response (EPDR), Panda Dome und Panda Adaptive Defense 360. Die Schwachstelle zur Speicherbeschädigung im Pool, CVE-2023-6330 (CVE 6,4), authentifiziert Registry-Informationen nicht, was zu einem Überlauf des Kernel-Speicherpools, Denial-of-Service-Bedingungen und möglicherweise ACE mit Systemberechtigungen führen könnte.
Die Schwachstelle zum Lesen außerhalb von Speichergrenzen CVE-2023-6331 (CVSS 6,4) kann einen Denial-of-Service-Zustand verursachen und ACE mit Systemberechtigungen ermöglichen. Die weniger riskante Schwachstelle zum beliebigen Lesen, CVE-2023-6332 (CVSS 4,1), könnte Benutzern mit Administratorrechten ermöglichen, Daten aus dem Kernel-Speicher auszulesen,
Die Behebung: Obwohl sie keinen hohen Schweregrad aufweist, dürften potenzielle Denial-of-Service-Angriffe für Angreifer attraktiv sein, da sie den lokalen Endpunktschutz deaktivieren könnten. WatchGuard empfiehlt, die Produkte auf die neuesten Versionen zu aktualisieren, um die Schwachstellen zu beseitigen.
Weiterlesen:





