Die bevorstehenden Feiertage bedeuten keine Pause von Cybersicherheitsbedrohungen. Die Nachrichten dieser Woche umfassen Schwachstellen in Open-Source-Software, gefährdete Daten und anhaltende Angriffe staatlich unterstützter russischer Bedrohungsgruppen. Die Sicherheitsprobleme von Googles Dataproc könnten nicht nur über die Analyse-Engine, sondern auch über Google Compute Engine ausgenutzt werden. Außerdem sind WordPress-Websites durch Code-Injection über das Plugin Backup Migration gefährdet. Bevor Ihre IT- und Sicherheitsteams sich über die Feiertage abmelden, sollten Sie unbedingt prüfen, ob noch ausstehende Updates oder Patches vorhanden sind.
11. Dezember 2023
Sonar entdeckt drei Schwachstellen in der Open-Source-Firewall pfSense
Art der Schwachstelle: Cross-Site-Scripting und Command Injection.
Das Problem: Die Code-Analyse-Software SonarCloud hat drei Schwachstellen in der Open-Source-Firewall-Software pfSense entdeckt – zwei Cross-Site-Scripting-Probleme (XSS) und eine Schwachstelle durch Command Injection. NIST hat die drei Schwachstellen als CVE-2023-42325, CVE-2023-42327, und CVE-2023-42326 katalogisiert. In Kombination ermöglichen diese Schwachstellen einem Bedrohungsakteur, beliebigen Code aus der Ferne auf einem pfSense-Server auszuführen.
pfSense CE 2.7.0 und ältere Versionen sowie pfSense Plus 23.05.1 und ältere Versionen sind für diese Schwachstellen anfällig. Obwohl die Schwachstellen in diesem Sommer entdeckt wurden, veröffentlichte Sonar seinen Bericht erst in der vergangenen Woche.
Die Lösung: Sonar stellt Empfehlungen zum Beheben der Schwachstellen bereit, darunter Patch-Commits des Open-Source-Netzwerkanbieters Netgate. Die pfSense-Versionen 2.7.1 und 23.09 beheben diese Schwachstelle ebenfalls.
12. Dezember 2023
Dataproc-Schwachstellen gefährden Datenverarbeitungsumgebungen
Art der Schwachstelle: Nicht authentifizierter Zugriff auf Dataproc-Cluster.
Das Problem: Googles Datenverarbeitungs- und Analyse-Engine Dataproc verfügt an zwei offenen Firewall-Ports über unzureichende Sicherheitskontrollen. Wenn ein Bedrohungsakteur die IP-Adresse von Dataproc kennt, kann er ohne Authentifizierung darauf zugreifen. Die Forschungsgruppe von Orca Security veröffentlichte einen Artikel zu dieser Schwachstelle. Erlangt ein Bedrohungsakteur Zugriff auf eine Dataproc-Instanz, kann er vertrauliche Daten einsehen, die verarbeitet oder gespeichert werden.
Das Orca-Team erklärte, Google habe die Schwachstelle zum Zeitpunkt der Veröffentlichung dieses Artikels noch nicht behoben, sondern sie lediglich als Missbrauchsrisiko eingestuft. Google bietet Informationen zu den Gefahren offener Firewall-Regeln, geht jedoch nicht auf die von Orca aufgezeigte Möglichkeit ein, dass ein Bedrohungsakteur über Google Compute Engine auf Dataproc zugreifen könnte.
Die Lösung: Orca Security scannt Dataproc-Cluster und benachrichtigt Orca-Kunden, wenn eine Dataproc-Instanz falsch konfiguriert ist. Orca bietet außerdem Empfehlungen zur Behebung und Code zur Lösung des Problems an. Dies gilt nur für Orca-Kunden; bislang hat Google keine allgemeine Lösung angeboten.
13. Dezember 2023
Russische Gruppen greifen weiterhin JetBrains-TeamCity-Server an
Art des Angriffs: Authentifizierungsumgehung mit anschließendem Zugriff auf den Server.
Das Problem: Die National Security Agency (NSA) veröffentlichte in der vergangenen Woche eine Pressemitteilung über aktive Exploits gegen eine Schwachstelle in einem JetBrains-TeamCity-Server. Nach Angaben der NSA nutzen Bedrohungsakteurgruppen wie APT29 und CozyBear, die dem russischen Auslandsgeheimdienst (SVR) zuzurechnen sind, die bekannte Schwachstelle seit September 2023 aus. Zu den bisherigen Opfern gehören Unternehmen aus der Medizin- und Finanzbranche.
Bedrohungsakteure nutzen die als CVE-2023-42793 bekannte Schwachstelle, um auf die TeamCity-Server zuzugreifen und weitere Aktionen durchzuführen, unter anderem eine Ausweitung ihrer Berechtigungen. Ziel dieser Bedrohungsakteure ist ein langfristiger Zugriff auf die Server.
Die National Security Agency (NSA), das Federal Bureau of Investigation (FBI) und andere Organisationen haben ein ausführliches Bulletin entwickelt, einen Cybersecurity Advisory (CSA), der Teams bei der Reaktion helfen soll.
Die Lösung: Das CSA-Bulletin enthält mehrere Vorschläge zur Eindämmung. Im Abschnitt „Mitigations“ finden Sie konkrete Empfehlungen, darunter die Installation des bereits von JetBrains veröffentlichten Fixes sowie die Aktivierung von Antivirus- und Endpoint-Monitoring-Produkten.
WordPress-Plugin Backup Migration weist Schwachstelle durch Code-Injection auf
Art des Angriffs: PHP-Code-Injection und Remote Code Execution.
Das Problem: Backup Migration, ein auf Zehntausenden Websites installiertes WordPress-Plugin, weist eine Schwachstelle auf, die die Ausführung von Code aus der Ferne ermöglicht. Die Schwachstelle CVE-2023-6553, betrifft jede Version von Backup Migration bis einschließlich Version 1.3.6. Ein Bedrohungsakteur kann die Datei /includes/backup-heart.php verwenden, um PHP-Code einzuschleusen und unter Umgehung der Benutzerinteraktion Code aus der Ferne auf der betroffenen Website auszuführen.
Das Team hinter Wordfence, einem WordPress-Sicherheitsplugin, entdeckte diesen Fehler und meldete ihn an BackupBliss, die Entwickler des Plugins.
Die Lösung: Nachdem die Entwickler von Backup Migration den Bericht von Wordfence erhalten hatten, veröffentlichten sie Anfang Dezember einen Patch für die Schwachstelle, der in Version 1.3.8 enthalten ist. Experten empfehlen WordPress-Administratoren, Backup Migration auf die neueste Version zu aktualisieren, damit ihre Websites nicht kompromittiert werden. Mehrere WordPress-Websites sind allerdings nicht aktualisiert und weiterhin gefährdet. Prüfen Sie die auf Ihrer Website installierte Version von Backup Migration, falls Sie das Plugin verwenden.
15. Dezember 2023
Apache-Struts-Schwachstelle erfordert Upgrade auf neue Softwareversionen
Art der Schwachstelle: Parameter-Manipulation, die Path Traversal und potenzielle Remote Code Execution ermöglicht.
Das Problem: Die Apache Software Foundation hat eine Sicherheitslücke in Apache Struts 2 bekannt gegeben, einem Open-Source-Framework zur Entwicklung von Java-Anwendungen. Die Schwachstelle ermöglicht es Bedrohungsakteuren, Parameter zu manipulieren und Path Traversal zu ermöglichen, so NIST. Dadurch könnten sie schädliche Dateien hochladen und Code aus der Ferne ausführen. Zu den betroffenen Versionen gehören Struts 2.0.0 – Struts 2.3.37 (End of Life), Struts 2.5.0 – Struts 2.5.32 sowie Struts 6.0.0 – Struts 6.3.0.
Die Lösung: NIST empfiehlt, Apache Struts auf Version 2.5.33 oder 6.3.0.2 oder höher zu aktualisieren, um dieses Problem zu beheben.
Lesen Sie als Nächstes über die Phasen des Lebenszyklus des Schwachstellenmanagements, zu denen die Bewertung, Priorisierung und Neubewertung von Schwachstellen in Ihrer IT-Umgebung gehören.





