Schwachstellen in WatchGuard-Firewalls sowie in Microsoft Windows und Windows Server müssen umgehend gepatcht und behoben werden, erklärten Sicherheitsorganisationen in dieser Woche in Warnmeldungen.
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) forderte Organisationen auf, eine kritische WatchGuard-Firewall-Schwachstelle (CVE-2022-23176) zu patchen, die das auf WatchGuard-Firebox- und XTM-Appliances eingesetzte Betriebssystem Fireware betrifft; Regierungsbehörden wurden angewiesen, die Schwachstelle bis zum 2. Mai zu patchen.
Die Schwachstelle weist einen hohen Schweregrad von 8,8 auf und betrifft Fireware-OS-Versionen vor 12.7.2_U1, 12.x vor 12.1.3_U3 sowie 12.2.x bis 12.5.x vor 12.5.7_U3.
Die Schwachstelle wurde von der Bedrohungsgruppe Sandworm ausgenutzt – Gegenstand von einem weiteren dringenden Bedrohungsalarm in dieser Woche – und ermöglicht es einem entfernten Angreifer mit unprivilegierten Zugangsdaten, „über einen offengelegten Managementzugang mit einer privilegierten Managementsitzung auf das System zuzugreifen“.
Sandworm setzte Malware namens „Cyclops Blink“ ein, um ein Botnet zu erstellen, das Exploits für CVE-2022-23176 ausführt und die infizierten Geräte in Command-and-Control-Server verwandelt. WatchGuard schätzte allerdings, dass nur eine begrenzte Zahl von Firewall-Appliances (rund 1 %) betroffen war.
In der vergangenen Woche wurde das Botnet vom US-Justizministerium außer Gefecht gesetzt, bevor es weiteren Schaden anrichten konnte; Firebox-Geräte sind jedoch weiterhin verwundbar. Verteidiger und Administratoren müssen die von WatchGuard empfohlenen Maßnahmen zur Bereinigung infizierter Geräte anwenden, bevor sie diese auf die neueste Fireware-OS-Version aktualisieren.
WatchGuard weist darauf hin, dass sich „die Schritte zur Behebung von den üblichen Upgrade-Schritten unterscheiden, die Sie vielleicht gewohnt sind“. Tatsächlich würde die Anwendung der üblichen Schritte das Problem in diesem Fall nicht beheben.
Unabhängig davon, ob Ihre Firewall kompromittiert wurde oder nicht, müssen Sie auf die neueste Fireware-Version patchen, um den Exploit zu verhindern. WatchGuard stellt einen detaillierten 4-Schritte-Diagnose- und Behebungsplan für Cyclops Blink bereit, der die folgenden Empfehlungen enthält:
- Für jede Firebox eindeutige Passwörter verwenden
- Passwörter regelmäßig aktualisieren
- Management-Ports absichern (Cyclops Blink verändert die zulässigen Ports)
Verteidiger, die forensische Untersuchungen durchführen müssen, um IoCs (Indikatoren einer Kompromittierung) der APT-Gruppe Sandworm zu finden, müssen dies vor den empfohlenen Maßnahmen zur Behebung tun.
Windows-Schwachstelle ermöglicht Ausführung von Code aus der Ferne
Microsoft veröffentlichte in dieser Woche einen Patch für CVE-2022-26809, eine kritische Schwachstelle zur Remotecodeausführung in der Laufzeitbibliothek für Remote Procedure Call (RPC).
Die Schwachstelle könnte es entfernten, nicht authentifizierten Angreifern ermöglichen, die Kontrolle über ein betroffenes System zu übernehmen – eine kritische Schwachstelle, die umgehendes Patchen erfordert.
Microsoft empfahl, den TCP-Port 445 an Netzwerk-Firewalls zu blockieren, fügte jedoch hinzu, dass dies Angriffe aus dem Netzwerk heraus nicht verhindern würde; daher bleibt das Patchen hier die entscheidende Maßnahme.
In einer geschäftigen Woche für Sicherheitsschwachstellen nahm die CISA fast täglich neue Schwachstellen in ihren Katalog der bekannten, ausgenutzten Schwachstellen auf. Insgesamt fügte die Behörde 28 neue Schwachstellen hinzu und erhöhte die Zahl in der Liste damit auf 644.
Lesen Sie auch: Die wichtigsten Tools für das Schwachstellenmanagement





