Schwachstellen mit hohen Schweregradbewertungen erfordern dringende Aufmerksamkeit, und viele der kritischen Schwachstellen dieser Woche bilden dabei keine Ausnahme. Eine Vielzahl von Zero-Day-Schwachstellen, von denen mehrere aktiv angegriffen werden, erfordert sofortige Maßnahmen zum Patchen oder zur Eindämmung.
Doch so wertvoll Bewertungen auch sein können, sie erzählen nicht die ganze Geschichte. 25 Jahre alte RSA-Beschreibungsschwachstellen widersetzen sich aufgrund ihrer Komplexität den CSV-Bewertungen, und von den acht Cisco-IOS-Schwachstellen wird ausgerechnet die am zweitschlechtesten bewertete in freier Wildbahn angegriffen.
Wie immer müssen unsere stark belasteten IT- und Sicherheitsteams Schweregradbewertungen mit einer Risikoanalyse der durch Schwachstellen potenziell exponierten Anlagen kombinieren, um Prioritäten und Zeitpläne festzulegen.
Diese Woche aktiv ausgenutzte Schwachstellen
Viele IT- und Sicherheitsteams haben Schwierigkeiten, mit dem Schwachstellenmanagement und dem Patch-Management Schritt zu halten. Sobald ein Angreifer jedoch beginnt, Schwachstellen aktiv auszunutzen, steigt das Risiko exponentiell, und diese Schwachstellen müssen beim Patchen oder bei der Eindämmung priorisiert werden.
Diese Woche wurden die folgenden aktiven Exploits älterer Schwachstellen bekannt:
- Ransomware-Banden nutzen aktiv aus Tausende ungepatchter Openfire-Chatserver, auf denen Schwachstellen in Openfire-Chatservern nicht behoben wurden, die Angriffe zur Umgehung der Authentifizierung an der Administrationskonsole ermöglichen
- Acht Bluetooth-Low-Energy-(BLE)-Schwachstellen aus dem Jahr 2022 wurden von der U.S. Cybersecurity and Infrastructure Security Agency (CISA) in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen – bemerkenswert, weil sich ein Angreifer innerhalb von 330 Fuß (100 Metern) vom verwundbaren Gerät befinden muss
Siehe auch: Die besten Patch- und Schwachstellenmanagement-Produkte
1. Oktober 2023
DDoS-Schwachstelle durch gemeinsam genutztes Cloudflare-Sicherheitszertifikat
Angriffsart: Angreifer können ein kostenloses Cloudflare-Konto anlegen, um den Schutz von Cloudflare zu umgehen und Distributed-Denial-of-Service-(DDoS)-Angriffe auf Cloudflare-Kunden mit gemeinsam genutzten Sicherheitszertifikaten zu starten.
Das Problem: Forschende haben entdeckt, dass Cloudflare Cloudflare-Kunden auf fehlerhafte Weise vertraut. Wenn Kunden über Cloudflare einen privaten Schlüssel und eine Zertifikatsignieranforderung anfordern, verwendet Cloudflare für alle derartigen Kunden ein gemeinsames Zertifikat. Dieses gemeinsame Zertifikat wird anschließend missbraucht, um die DDoS-Sicherheitsmechanismen von Cloudflare zu umgehen und DDoS-Angriffe gegen bekannte Server-IP-Adressen zu starten.
Die Lösung: Bis Zertifikate für einzelne Mandanten verfügbar sind, sollten Cloudflare-Kunden ihre eigenen benutzerdefinierten Zertifikate verwenden.
25 Jahre alte RSA-Entschlüsselungsschwachstelle weiterhin verwundbar
Angriffsart: Der von RedHat ausführlich beschriebene „Marvin-Angriff“ nutzt einen Timing-Angriff, um eine Schwachstelle im Umgang mit Padding-Fehlern auszunutzen und Seitenkanalangriffe durchzuführen, mit denen sich Chiffretexte entschlüsseln, Signaturen fälschen und möglicherweise TLS-Serversitzungen entschlüsseln lassen.
Das Problem: Die meisten asymmetrischen kryptografischen Algorithmen und Bibliotheken wie Open SSL, GnuTLS, NSS und M2Crypto sind bei dieser Art von Angriffen in irgendeiner Form verwundbar. Aufgrund der Vielfalt und Komplexität, mit der diese Algorithmen in bestimmten Produkten implementiert sind, ist keine einheitliche Schwachstellenbewertung möglich.
Die Lösung: Forschende raten davon ab, RSA-PKCS#1-v1.5-Verschlüsselung zu verwenden, und empfehlen, Anbieter wegen möglicher Probleme und Lösungen für ihre Verschlüsselungsalgorithmen zu kontaktieren. Ein einzelner, universell verfügbarer Patch existiert nicht.
Arms Mali-GPU-Treiber legen Speicherdaten offen
Angriffsart: Details sind nicht verfügbar, aber gezielte Angriffe auf den Kernel-Treiber der Grafikverarbeitungseinheit (GPU) können Zugriff auf Daten erlangen, die im bereits freigegebenen Speicher verblieben sind.
Das Problem: Google-Forschende berichteten, dass verwundbare GPU-Kernel-Treiber in Arms Mali-GPU-Chips gezielt ausgenutzt wurden, um Daten aus dem Speicher zu stehlen. Diese Schwachstelle betrifft Mobiltelefone mit Mali-GPU-Chip, etwa das Samsung Galaxy S20/S20 FE, Motorola Edge 40 oder Xiaomi Redmi K30/K40. Diese Fehler erfordern lokalen Zugriff, der meist erlangt wird, wenn ein Opfer weitere Malware auf sein Telefon herunterlädt.
Die Lösung: Patches sind verfügbar, benötigen aber möglicherweise Zeit, bis sie die Gerätehersteller erreichen. Unternehmen sollten die Liste der betroffenen Modelle prüfen und die auf betroffenen Geräten installierte Software genau untersuchen, bis Patches verfügbar sind.
29. September 2023
Jetzt WS_FTP patchen: RCE-Schwachstelle mit 10,0 von 10,0 Punkten entdeckt
Angriffsart: Angreifer können ungepatchte Schwachstellen zur Remote-Codeausführung (RCE), für Verzeichnis-Traversal, Cross-Site-Scripting (XSS), SQL-Injection, Cross-Site-Request-Forgery (CSRF) und zur Auflistung von Dateien ausnutzen.
Das Problem: Die zentrale Schwachstelle, CVE-2023-40044, betrifft potenziell Tausende WS_FTP-Server weltweit mit einer RCE-Schwachstelle im Ad-Hoc-Transfermodul. Diese Schwachstelle erhält nach CVSS v3.1 die maximale Bewertung von 10,0, da die Angriffe einfach durchzuführen sind und weder Interaktion mit legitimen Benutzern noch Zugangsdaten erfordern.
Die anderen Schwachstellen liegen zwischen 9,9 (kritisch) und 5,3 (mittel). Angesichts der aktiven Ransomware-Aktivitäten im Zusammenhang mit Schwachstellen in der anderen Dateiübertragungssoftware von Progress Software, MOVEit, sollten die für die Wartung der WS_FTP-Server zuständigen Teams so schnell wie möglich patchen.
Die Lösung: Progress Software hat Patches veröffentlicht für alle Schwachstellen und empfiehlt, umgehend Maßnahmen zum Patchen der Systeme zu ergreifen.
Kritische RCE-Schwachstelle und fünf weitere Zero-Days im Exim-Mailserver
Angriffsart: Angreifer können Softwareabstürze oder eine Remote-Codeausführung (RCE) verursachen oder Informationen von verwundbaren Exim-Mailservern auslesen.
Das Problem: Die mit kritisch bewertete Schwachstelle CVE-2023-42115 (9,8 nach CVSS v3.1) beruht auf einer Schwachstelle beim Schreiben außerhalb der Grenzen im Simple-Mail-Transfer-Protocol-(SMTP)-Dienst. Die fünf anderen Schwachstellen sind weniger schwerwiegend, werden aber weiterhin als mittel bis hoch eingestuft:
- CVE-2023-42116 = RCE-Schwachstelle mit 8,1 Punkten
- CVE-2023-42117 = RCE-Schwachstelle mit 8,1 Punkten
- CVE-2023-42118 = RCE-Schwachstelle mit 7,5 Punkten
- CVE-2023-42114 = Schwachstelle zur Offenlegung von Informationen mit 3,7 Punkten
- CVE-2023-42119 = Schwachstelle zur Offenlegung von Informationen mit 3,1 Punkten
Der beliebte Mail Transfer Agent (MTA) Exim dient als standardmäßiger MTA der Debian-Linux-Distribution, und mehr als 3,5 Millionen Server scheinen dem Internet ausgesetzt und damit für diese Angriffe verwundbar zu sein.
Die Lösung: Einige Korrekturen wurden den Betreuern der Exim-Distribution zur Verfügung gestellt, aber der Entwickler hat noch nicht genügend Informationen erhalten, um alle Schwachstellen zu beheben. Server sollten vom Internetzugriff isoliert werden, bis Patches für alle Schwachstellen verfügbar sind.
28. September 2023
Fünf Schwachstellen im Cisco Catalyst SD-WAN Manager, darunter unauthentifizierter Zugriff
Angriffsart: Unauthentifizierter Zugriff, unauthentifizierter Konfigurations-Rollback, Offenlegung von Informationen, Umgehung der Autorisierung, Denial of Service
Das Problem: Die schwerwiegendste der fünf Schwachstellen, CVE-2023-20252, wird nach CVSS v3.1 mit 9,8 bewertet und ermöglicht es einem Angreifer, auf betroffene Versionen des Cisco Catalyst SD-WAN Manager (früher SD-WAN vManage) zuzugreifen oder bei ihnen einen Denial-of-Service-Zustand herbeizuführen.
Die Lösung: Cisco hat eine Übersicht der verschiedenen Schwachstellen und des mindestens erforderlichen Upgrades veröffentlicht, um die Schwachstellen in seiner Sicherheitsmitteilung zu entschärfen.
Acht Cisco-IOS-Schwachstellen, darunter ein Zero-Day unter Angriff
Angriffsart: Schreiben außerhalb der Grenzen (wird ausgenutzt), Command Injection, Denial of Service, Umgehung der Befehlsautorisierung
Das Problem: Cisco hat acht Schwachstellen in IOS und IOS XE offengelegt, deren Bewertungen nach CVSS v3.1 zwischen 6,1 und 8,8 liegen. Ironischerweise ist es eine mittelschwere Schwachstelle mit nur 6,6 Punkten, CVS-2023-20109, die aktiv ausgenutzt wird, um einen installierten Schlüsselserver zu kompromittieren oder die Konfiguration eines Gruppenmitglieds zu ändern.
Um CVS-2023-20109 auszunutzen, ist administrative Kontrolle über einen Schlüsselserver oder ein Gruppenmitglied erforderlich. Dies sollte schwierig sein, weshalb diese Schwachstelle nur als mittelschwer eingestuft wird. Die Tatsache, dass es sich hierbei um die ausgenutzte Schwachstelle handelt, sollte für alle Unternehmen ein Grund sein, administrative Berechtigungen zu überprüfen und möglicherweise zurückzusetzen.
Die Lösung: Cisco hat bereits Patches veröffentlicht, sodass Benutzer von IOS oder IOS XE ihre Software aktualisieren können. Unternehmen, die keine Zeit haben, Upgrades umgehend zu installieren, sollten erwägen, die Administratorkennwörter zurückzusetzen.
Notfall-Patch für Chrome-Zero-Day veröffentlicht – erneut
Angriffsart: Eine Schwachstelle durch einen Heap-Pufferüberlauf in der Videocodec-Bibliothek kann zu Abstürzen von Apps führen oder die Ausführung beliebigen Codes (ACE) ermöglichen
Das Problem: Angreifer nutzen CVE-2023-5217 aus, um Spyware zu installieren.
Die Lösung: Cisco hat bereits ein Update veröffentlicht, sodass Browser sofort aktualisiert werden können. Dies ist die dritte Zero-Day-Schwachstelle, die im September gepatcht wurde, und die achte in diesem Jahr. Benutzer, deren Chrome nicht automatisch aktualisiert wird, sollten gezwungen werden, das Update so schnell wie möglich zu installieren.
25. September 2023
Proof of Concept für verkettete SharePoint-Schwachstellen
Angriffsart: Rechteausweitung (EoP), Remote-Codeausführung (RCE)
Das Problem: CVE-2023-29357 ermöglicht eine Rechteausweitung in Microsoft SharePoint durch gefälschte JSON Web Tokens, die anschließend zur Ausnutzung von CVE-2023-24955 für die Remote-Codeausführung verwendet werden können.
Die Lösung: Dieser Angriff belegt die Ausnutzbarkeit von Schwachstellen, die im Mai 2023 (CVE-2023-24955) und im Juni 2023 (CVE-2023-29357) gepatcht wurden. Angesichts des angekündigten Proof of Concept sollten IT-Abteilungen diese SharePoint-Patches priorisieren.
Weiterlesen:





