Wöchentlicher Rückblick auf Schwachstellen – 2. Oktober 2023 – WS_FTP, Exim, Cisco und andere ausgenutzte Schwachstellen

Schwachstellen mit hohen Schweregradbewertungen erfordern dringende Aufmerksamkeit, und viele der kritischen Schwachstellen dieser Woche bilden dabei keine Ausnahme. Eine Vielzahl von Zero-Day-Schwachstellen, von denen mehrere aktiv angegriffen werden, erfordert sofortige Maßnahmen zum Patchen oder zur Eindämmung. Doch so wertvoll Bewertungen auch sein können, sie erzählen nicht die ganze Geschichte. 25 Jahre alte RSA-Beschreibungsschwachstellen widersetzen sich aufgrund ihrer Komplexität den CSV-Bewertungen […]

Verfasst von
Chad Kime
Chad Kime
Oct 2, 2023
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Schwachstellen mit hohen Schweregradbewertungen erfordern dringende Aufmerksamkeit, und viele der kritischen Schwachstellen dieser Woche bilden dabei keine Ausnahme. Eine Vielzahl von Zero-Day-Schwachstellen, von denen mehrere aktiv angegriffen werden, erfordert sofortige Maßnahmen zum Patchen oder zur Eindämmung.

Doch so wertvoll Bewertungen auch sein können, sie erzählen nicht die ganze Geschichte. 25 Jahre alte RSA-Beschreibungsschwachstellen widersetzen sich aufgrund ihrer Komplexität den CSV-Bewertungen, und von den acht Cisco-IOS-Schwachstellen wird ausgerechnet die am zweitschlechtesten bewertete in freier Wildbahn angegriffen.

Wie immer müssen unsere stark belasteten IT- und Sicherheitsteams Schweregradbewertungen mit einer Risikoanalyse der durch Schwachstellen potenziell exponierten Anlagen kombinieren, um Prioritäten und Zeitpläne festzulegen.

Diese Woche aktiv ausgenutzte Schwachstellen

Viele IT- und Sicherheitsteams haben Schwierigkeiten, mit dem Schwachstellenmanagement und dem Patch-Management Schritt zu halten. Sobald ein Angreifer jedoch beginnt, Schwachstellen aktiv auszunutzen, steigt das Risiko exponentiell, und diese Schwachstellen müssen beim Patchen oder bei der Eindämmung priorisiert werden.

Diese Woche wurden die folgenden aktiven Exploits älterer Schwachstellen bekannt:

Siehe auch: Die besten Patch- und Schwachstellenmanagement-Produkte

Advertisement

1. Oktober 2023

DDoS-Schwachstelle durch gemeinsam genutztes Cloudflare-Sicherheitszertifikat

Angriffsart: Angreifer können ein kostenloses Cloudflare-Konto anlegen, um den Schutz von Cloudflare zu umgehen und Distributed-Denial-of-Service-(DDoS)-Angriffe auf Cloudflare-Kunden mit gemeinsam genutzten Sicherheitszertifikaten zu starten.

Das Problem: Forschende haben entdeckt, dass Cloudflare Cloudflare-Kunden auf fehlerhafte Weise vertraut. Wenn Kunden über Cloudflare einen privaten Schlüssel und eine Zertifikatsignieranforderung anfordern, verwendet Cloudflare für alle derartigen Kunden ein gemeinsames Zertifikat. Dieses gemeinsame Zertifikat wird anschließend missbraucht, um die DDoS-Sicherheitsmechanismen von Cloudflare zu umgehen und DDoS-Angriffe gegen bekannte Server-IP-Adressen zu starten.

Die Lösung: Bis Zertifikate für einzelne Mandanten verfügbar sind, sollten Cloudflare-Kunden ihre eigenen benutzerdefinierten Zertifikate verwenden.

25 Jahre alte RSA-Entschlüsselungsschwachstelle weiterhin verwundbar

Angriffsart: Der von RedHat ausführlich beschriebene „Marvin-Angriff“ nutzt einen Timing-Angriff, um eine Schwachstelle im Umgang mit Padding-Fehlern auszunutzen und Seitenkanalangriffe durchzuführen, mit denen sich Chiffretexte entschlüsseln, Signaturen fälschen und möglicherweise TLS-Serversitzungen entschlüsseln lassen.

Das Problem: Die meisten asymmetrischen kryptografischen Algorithmen und Bibliotheken wie Open SSL, GnuTLS, NSS und M2Crypto sind bei dieser Art von Angriffen in irgendeiner Form verwundbar. Aufgrund der Vielfalt und Komplexität, mit der diese Algorithmen in bestimmten Produkten implementiert sind, ist keine einheitliche Schwachstellenbewertung möglich.

Die Lösung: Forschende raten davon ab, RSA-PKCS#1-v1.5-Verschlüsselung zu verwenden, und empfehlen, Anbieter wegen möglicher Probleme und Lösungen für ihre Verschlüsselungsalgorithmen zu kontaktieren. Ein einzelner, universell verfügbarer Patch existiert nicht.

Advertisement

Arms Mali-GPU-Treiber legen Speicherdaten offen

Angriffsart: Details sind nicht verfügbar, aber gezielte Angriffe auf den Kernel-Treiber der Grafikverarbeitungseinheit (GPU) können Zugriff auf Daten erlangen, die im bereits freigegebenen Speicher verblieben sind.

Das Problem: Google-Forschende berichteten, dass verwundbare GPU-Kernel-Treiber in Arms Mali-GPU-Chips gezielt ausgenutzt wurden, um Daten aus dem Speicher zu stehlen. Diese Schwachstelle betrifft Mobiltelefone mit Mali-GPU-Chip, etwa das Samsung Galaxy S20/S20 FE, Motorola Edge 40 oder Xiaomi Redmi K30/K40. Diese Fehler erfordern lokalen Zugriff, der meist erlangt wird, wenn ein Opfer weitere Malware auf sein Telefon herunterlädt.

Die Lösung: Patches sind verfügbar, benötigen aber möglicherweise Zeit, bis sie die Gerätehersteller erreichen. Unternehmen sollten die Liste der betroffenen Modelle prüfen und die auf betroffenen Geräten installierte Software genau untersuchen, bis Patches verfügbar sind.

29. September 2023

Jetzt WS_FTP patchen: RCE-Schwachstelle mit 10,0 von 10,0 Punkten entdeckt

Angriffsart: Angreifer können ungepatchte Schwachstellen zur Remote-Codeausführung (RCE), für Verzeichnis-Traversal, Cross-Site-Scripting (XSS), SQL-Injection, Cross-Site-Request-Forgery (CSRF) und zur Auflistung von Dateien ausnutzen.

Das Problem: Die zentrale Schwachstelle, CVE-2023-40044, betrifft potenziell Tausende WS_FTP-Server weltweit mit einer RCE-Schwachstelle im Ad-Hoc-Transfermodul. Diese Schwachstelle erhält nach CVSS v3.1 die maximale Bewertung von 10,0, da die Angriffe einfach durchzuführen sind und weder Interaktion mit legitimen Benutzern noch Zugangsdaten erfordern.

Die anderen Schwachstellen liegen zwischen 9,9 (kritisch) und 5,3 (mittel). Angesichts der aktiven Ransomware-Aktivitäten im Zusammenhang mit Schwachstellen in der anderen Dateiübertragungssoftware von Progress Software, MOVEit, sollten die für die Wartung der WS_FTP-Server zuständigen Teams so schnell wie möglich patchen.

Advertisement

Die Lösung: Progress Software hat Patches veröffentlicht für alle Schwachstellen und empfiehlt, umgehend Maßnahmen zum Patchen der Systeme zu ergreifen.

Kritische RCE-Schwachstelle und fünf weitere Zero-Days im Exim-Mailserver

Angriffsart: Angreifer können Softwareabstürze oder eine Remote-Codeausführung (RCE) verursachen oder Informationen von verwundbaren Exim-Mailservern auslesen.

Das Problem: Die mit kritisch bewertete Schwachstelle CVE-2023-42115 (9,8 nach CVSS v3.1) beruht auf einer Schwachstelle beim Schreiben außerhalb der Grenzen im Simple-Mail-Transfer-Protocol-(SMTP)-Dienst. Die fünf anderen Schwachstellen sind weniger schwerwiegend, werden aber weiterhin als mittel bis hoch eingestuft:

Der beliebte Mail Transfer Agent (MTA) Exim dient als standardmäßiger MTA der Debian-Linux-Distribution, und mehr als 3,5 Millionen Server scheinen dem Internet ausgesetzt und damit für diese Angriffe verwundbar zu sein.

Die Lösung: Einige Korrekturen wurden den Betreuern der Exim-Distribution zur Verfügung gestellt, aber der Entwickler hat noch nicht genügend Informationen erhalten, um alle Schwachstellen zu beheben. Server sollten vom Internetzugriff isoliert werden, bis Patches für alle Schwachstellen verfügbar sind.

28. September 2023

Fünf Schwachstellen im Cisco Catalyst SD-WAN Manager, darunter unauthentifizierter Zugriff

Angriffsart: Unauthentifizierter Zugriff, unauthentifizierter Konfigurations-Rollback, Offenlegung von Informationen, Umgehung der Autorisierung, Denial of Service

Das Problem: Die schwerwiegendste der fünf Schwachstellen, CVE-2023-20252, wird nach CVSS v3.1 mit 9,8 bewertet und ermöglicht es einem Angreifer, auf betroffene Versionen des Cisco Catalyst SD-WAN Manager (früher SD-WAN vManage) zuzugreifen oder bei ihnen einen Denial-of-Service-Zustand herbeizuführen.

Die Lösung: Cisco hat eine Übersicht der verschiedenen Schwachstellen und des mindestens erforderlichen Upgrades veröffentlicht, um die Schwachstellen in seiner Sicherheitsmitteilung zu entschärfen.

Advertisement

Acht Cisco-IOS-Schwachstellen, darunter ein Zero-Day unter Angriff

Angriffsart: Schreiben außerhalb der Grenzen (wird ausgenutzt), Command Injection, Denial of Service, Umgehung der Befehlsautorisierung

Das Problem: Cisco hat acht Schwachstellen in IOS und IOS XE offengelegt, deren Bewertungen nach CVSS v3.1 zwischen 6,1 und 8,8 liegen. Ironischerweise ist es eine mittelschwere Schwachstelle mit nur 6,6 Punkten, CVS-2023-20109, die aktiv ausgenutzt wird, um einen installierten Schlüsselserver zu kompromittieren oder die Konfiguration eines Gruppenmitglieds zu ändern. 

Um CVS-2023-20109 auszunutzen, ist administrative Kontrolle über einen Schlüsselserver oder ein Gruppenmitglied erforderlich. Dies sollte schwierig sein, weshalb diese Schwachstelle nur als mittelschwer eingestuft wird. Die Tatsache, dass es sich hierbei um die ausgenutzte Schwachstelle handelt, sollte für alle Unternehmen ein Grund sein, administrative Berechtigungen zu überprüfen und möglicherweise zurückzusetzen.

Die Lösung: Cisco hat bereits Patches veröffentlicht, sodass Benutzer von IOS oder IOS XE ihre Software aktualisieren können. Unternehmen, die keine Zeit haben, Upgrades umgehend zu installieren, sollten erwägen, die Administratorkennwörter zurückzusetzen.

Notfall-Patch für Chrome-Zero-Day veröffentlicht – erneut

Angriffsart: Eine Schwachstelle durch einen Heap-Pufferüberlauf in der Videocodec-Bibliothek kann zu Abstürzen von Apps führen oder die Ausführung beliebigen Codes (ACE) ermöglichen

Das Problem: Angreifer nutzen CVE-2023-5217 aus, um Spyware zu installieren.

Die Lösung: Cisco hat bereits ein Update veröffentlicht, sodass Browser sofort aktualisiert werden können. Dies ist die dritte Zero-Day-Schwachstelle, die im September gepatcht wurde, und die achte in diesem Jahr. Benutzer, deren Chrome nicht automatisch aktualisiert wird, sollten gezwungen werden, das Update so schnell wie möglich zu installieren.

Advertisement

25. September 2023

Proof of Concept für verkettete SharePoint-Schwachstellen

Angriffsart: Rechteausweitung (EoP), Remote-Codeausführung (RCE)

Das Problem: CVE-2023-29357 ermöglicht eine Rechteausweitung in Microsoft SharePoint durch gefälschte JSON Web Tokens, die anschließend zur Ausnutzung von CVE-2023-24955 für die Remote-Codeausführung verwendet werden können.

Die Lösung: Dieser Angriff belegt die Ausnutzbarkeit von Schwachstellen, die im Mai 2023 (CVE-2023-24955) und im Juni 2023 (CVE-2023-29357) gepatcht wurden. Angesichts des angekündigten Proof of Concept sollten IT-Abteilungen diese SharePoint-Patches priorisieren.

Weiterlesen:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.