Das neue Jahr brachte nur wenige neue Schwachstellen, und lediglich Ivanti Endpoint Manager (EPM) sowie Kyber, der quantenresistente Verschlüsselungsalgorithmus, machten neue Schwachstellen oder Fehlerbehebungen öffentlich. Leider bezogen sich die meisten Nachrichten auf die aktiven Angriffe auf mehrere ältere Schwachstellen, durch die Unternehmen gefährdet sind, die ihre Systeme nur langsam patchen.
Geschwindigkeit bleibt für die Sicherheit entscheidend, aber noch wichtiger ist, dass Patch-Teams bei Patches und der Schwachstellenverwaltung. Kein Unternehmen sollte sechs Monate, nachdem Anbieter Patches herausgegeben haben, noch anfällig sein! Teams, die Schwierigkeiten haben, sollten einen Managed-IT-Dienstleister (MSP) beauftragen, um vorübergehend oder dauerhaft Unterstützung zu erhalten und kostspielige Sicherheitsverletzungen zu verhindern.
Hier ist eine Zusammenfassung der wichtigsten Schwachstellen der Woche, die Sicherheitsteams entschärfen oder patchen sollten.
3. Januar 2024
52 % der offengelegten SSH-Server sind für den Terrapin-Angriff anfällig
Angriffsart: Die Schwachstelle in Secure Shell (SSH) ermöglicht Präfixkürzungsangriffe.
Das Problem: Wie in der vergangenen Woche angekündigt, können Angreifer, die Handshake-Prozesse abfangen können, Sequenznummern anpassen, um die Kommunikationssicherheit herabzustufen und Abwehrmaßnahmen gegen Timing-Angriffe auf die Tastatureingabe zu deaktivieren.
Die Bedrohungsüberwachungsplattform ShadowServer scannte das Internet anschließend nach anfälligen Servern und entdeckte weltweit fast 11 Millionen eindeutige IP-Adressen, was 52 % aller gescannten IPv4- und IPv6-Adressen entspricht. Zu den Ländern mit den meisten Schwachstellen zählen die USA (3,3 Millionen), China (1,3 Millionen) und Deutschland (1 Million).
Die Lösung: Clients und Server aktualisieren. Die Forscher stellen außerdem einen auf GitHub verfügbaren Schwachstellenscanner in Go bereit, der anfällige Server erkennen kann.
CISA nimmt Fehler in Chrome und der Perl-Bibliothek in die Liste aktiv ausgenutzter Schwachstellen auf
Angriffsart: Arbiträre Codeausführung (ACE) und Remote-Code-Ausführung (RCE) durch Angriffe auf Datenimport- und -exportvorgänge in Excel-bezogenen Funktionen von Webanwendungen sowie Abstürze durch Denial of Service (DoS) oder ACE/RCE im Zusammenhang mit Heap-Pufferüberläufen in Chrome.
Das Problem: Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat zwei Schwachstellen in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Behörden haben bis zum 23. Januar Zeit, die Probleme zu entschärfen oder die betroffenen Produkte nicht mehr zu verwenden.
Die Perl-Bibliothek Spreadsheet::ParseExcel in den Versionen 0,65 und älter (CVE-2023-7101) enthält eine RCE-Schwachstelle, die von chinesischen Hackern ausgenutzt wird, wie am 24. Dezember angemerkt. Bei Chrome-Webbrowsern tritt ein Heap-Pufferüberlauf (CVE-2023-7024) in der WebRTC-Codierung für Echtzeitkommunikation auf, der Chrome zum Absturz bringen oder die Codeausführung ermöglichen kann.
Die Lösung: Für CVE-2023-7101 Anwendungen, die Spreadsheet::ParseExcel verwenden, auf Version 0,66 aktualisieren und nach Produkten suchen, die entsprechende Updates herausgeben, etwa Barracudas Email Security Gateway Appliance. Für CVE-2023-7024 auf die neueste Chrome-Version aktualisieren.
4. Januar 2024
Eine Schwachstelle in Ivanti Endpoint Manager (EPM) könnte Daten offenlegen
Angriffsart: SQL-Injection-Schwachstelle (SQLi), die einen RCE-Angriff ermöglicht und die Übernahme registrierter Geräte oder sogar des zentralen Servers erlaubt. Der Angriff erfordert Netzwerkzugriff, und die Komplexität der Ausnutzung führt zu einer Bewertung von 3,0.
Das Problem: Ivanti gab CVE-2023-39336 bekannt, die alle EPM-Versionen bis einschließlich 2022 SU4 betrifft. Angreifer mit Zugriff auf das interne Netzwerk können eine SQL-Injection ausführen, um Informationen ohne Verifizierung abzurufen. Dadurch können sie die Kontrolle über Rechner erlangen, auf denen der EPM-Agent ausgeführt wird, oder über einen Server, der für die Verwendung von Microsoft SQL Express konfiguriert ist und Ivanti EPM ausführt.
Die Lösung: Auf 2022 Service Update 5 aktualisieren.
5. Januar 2024
Angreifer nehmen ungepatchte Apache-RocketMQ-NameServer ins Visier
Angriffsart: Kritische RCE-Schwachstelle in ungepatchten oder nur teilweise gepatchten RocketMQ-Diensten.
Das Problem: Die Protokolle der ShadowServer Foundation zeigen Hunderte von Hosts, die nach offengelegten RocketMQ-Systemen suchen, die weiterhin für die ursprüngliche kritische RCE-Schwachstelle CVE-2023-33246 anfällig sind, die bereits gepatcht wurde im Jahr 2023. Der Patch hat das Problem nicht vollständig behoben und führte damit zu einer zweiten bekannt gegebenen Schwachstelle, CVE-2023-37582, die mit 9,8/10,0 als kritisch eingestuft wird.
Apache veröffentlichte im Juli 2023 Patches für beide Schwachstellen. Doch auch mehr als sechs Monate später suchen Angreifer noch immer nach potenziellen Opfern. Das sollte Anlass sein, Systeme zu patchen, die von diesem Fehler oder dem unvollständigen in der vergangenen Woche behandelten OfBiz-Patch.
Die Lösung: Auf Version 5.1.2 oder höher des Apache NameServers, RocketMQ 5.x oder 4.9.7 oder höher aktualisieren.
7. Januar 2024
Manche Quantenverschlüsselung ist für KyberSlash-Angriffe anfällig
Angriffsart: Timing-basierte Angriffe auf Implementierungen der Kyber-Verschlüsselung können Verschlüsselungs-schlüssel offenlegen.
Das Problem: Forscher von Cryspen entdeckten, dass einige Dienste mehrere Operationsanforderungen an dasselbe Verschlüsselungsschlüsselpaar zulassen. Der Prozess zur Entschlüsselung des Kyber-Schlüssels verwendet Divisionen, und timing-basierte Angriffe – KyberSlash genannt – können dazu führen, dass der Verschlüsselungsschlüssel in bis zu zwei von drei Angriffen ermittelt wird.
Forscher meldeten den Entwicklern von Kyber im November 2023 die erste Schwachstelle, KyberSlash1, und entdeckten KyberSlash2 im Dezember. Das Kyber-Entwicklungsteam patchte beide Schwachstellen umgehend, aber nicht alle Projekte und Tools, die die Patches integrieren, wurden ebenso schnell aktualisiert.
Die Lösung: Prüfen Sie zunächst die Liste der betroffenen Projekte und deren aktuellen Status. Die Schwachstelle betrifft einige Bibliotheken und Tools nicht, und manche Bibliotheken sind für alle bekannten Schwachstellen vollständig gepatcht. Bei ungepatchten Bibliotheken und Tools, durch die ein geheimer Schlüssel offengelegt werden könnte, sollten Sie erwägen, die Implementierungen so zu ändern, dass mehrere Operationsanforderungen ausgesetzt werden, oder auf vollständig gepatchte Tools und Bibliotheken umzusteigen.
Lesen Sie als Nächstes:





