Eine Welle kritischer Schwachstellen und Zero-Day-Exploits hat für eine sehr arbeitsreiche Woche in der IT-Sicherheit gesorgt und eine Reihe von Technologieriesen wie Atlassian, Cisco, Apple, Arm, Qualcomm und Microsoft betroffen.
Unter den Problemen der vergangenen Woche waren aktiv ausgenutzte Schwachstellen in GPU-Treibern von Android und Arm. Microsoft veröffentlichte dringende Patches für Edge, Teams und Skype. Ransomware-gruppen nutzten eine kürzlich gepatchte Schwachstelle im TeamCity-Server von JetBrains aus, während Exim-Mailserver mit mehreren Zero-Days zu kämpfen hatten, darunter Probleme mit der Ausführung von Code aus der Ferne (RCE). Bedeutende Zero-Day-Schwachstellen wurden in Atlassian- und Cisco-Tools gemeldet, während Apple auf ein eigenes Zero-Day-Problem reagierte. Auch Linux-Distributionen und das KI-Tool TorchServe waren mit schwerwiegenden Sicherheitslücken konfrontiert.
Die schiere Zahl der Sicherheitsprobleme unterstreicht die Notwendigkeit eines konsequenten Patch-Managements und einer Schwachstellenverwaltung – sowie einer Cyberresilienz , die über gängige Präventivmaßnahmen hinausgeht.
Siehe auch: 12 beste Patch-Management-Softwarelösungen und -Tools für 2023
2. Oktober 2023
Ransomware-Angriffe auf die RCE-Schwachstelle von JetBrains TeamCity
Angriffsart: Remote-Code-Execution-(RCE-)Angriff, Schwachstelle zur Umgehung der Authentifizierung
Das Problem: Ransomware-Gruppen nutzten eine kürzlich gepatchte kritische Schwachstelle im Continuous-Integration- und -Deployment-(CI/CD-)Server TeamCity von JetBrains aus, um Ransomware-Angriffe zu starten. Diese als CVE-2023-42793 bezeichnete Schwachstelle ermöglicht nicht authentifizierten Angreifern durch die Ausnutzung einer Schwachstelle zur Umgehung der Authentifizierung die Ausführung von Code aus der Ferne (RCE), ohne dass eine Benutzereingabe erforderlich ist. Das Problem betrifft in On-Premises-Servern mit Windows, Linux, macOS oder Docker alle TeamCity-Versionen vor der gepatchten Version. Die Lücke ermöglicht Angreifern nicht nur den Diebstahl des Quellcodes, sondern auch den Zugriff auf Dienstgeheimnisse und private Schlüssel. Darüber hinaus können Angreifer Schadcode in den Build-Prozess einschleusen, wodurch die Integrität von Software-Releases beeinträchtigt und nachgelagerte Benutzer gefährdet werden.
Die Lösung: Um das Problem zu beheben, sollten TeamCity-Benutzer ihre Server sofort auf die aktuellste gepatchte Version (TeamCity 2023.05.4 oder höher) aktualisieren sowie ihre Sicherheitskonfigurationen überprüfen und aktualisieren, um unbefugten Zugriff zu verhindern.
Gezielte Angriffe nutzen Schwachstellen in Arms Mali-GPUs aus
Angriffsart: Schwachstelle zur Ausführung von Code aus der Ferne (RCE), Schwachstelle durch Schreiben außerhalb von Speichergrenzen und Schwachstelle zur Offenlegung von Informationen.
Das Problem: Arm hat eine Sicherheitswarnung zu CVE-2023-4211 herausgegeben, einer aktiv ausgenutzten Schwachstelle in den Mali-GPU-Treibern. Das Problem betrifft mehrere Versionen des GPU-Kernel-Treibers und zahlreiche GPU-Architekturen, darunter Midgard, Bifrost, Valhall und Arms GPU-Architektur der 5. Generation. Forscher der Google Threat Analysis Group (TAG) und von Project Zero entdeckten die Schwachstelle, die mit unbefugtem Zugriff auf freigegebenen Speicher zusammenhängt und es Angreifern möglicherweise erlaubt, sensible Daten zu beschädigen oder zu verändern. Arm veröffentlichte außerdem zwei weitere Schwachstellen, CVE-2023-33200 und CVE-2023-34970.
Die Lösung: Arm behob das Problem für die GPU-Architekturen Bifrost, Valhall und Arm der 5. Generation am 24. März 2023 durch die Veröffentlichung einer neuen Kernel-Treiberversion namens r43p0. Da der Midgard-GPU-Kernel-Treiber jedoch nicht mehr unterstützt wird, ist möglicherweise keine Behebung des Problems CVE-2023-4211 verfügbar. CVE-2023-33200 und CVE-2023-34970 betreffen Kernel-Treiberversionen der GPU-Architekturen Bifrost, Valhall und Arm der 5. Generation bis einschließlich r44p0. Führen Sie ein Upgrade auf r44p1 oder r45p0 durch, die am 15. September 2023 veröffentlicht wurden, um diese Schwachstellen zu beheben.
Exim-Mailserver von mehreren Zero-Day-Schwachstellen betroffen
Angriffsart: Schwachstelle zur Ausführung von Code aus der Ferne (RCE), Schwachstelle durch Schreiben außerhalb von Speichergrenzen, Schwachstelle zur Offenlegung von Informationen und weitere ungepatchte Zero-Day-Schwachstellen.
Das Problem: Exim, ein weitverbreitetes Mailserver-Programm, arbeitet an der Behebung von Schwachstellen, die erstmals gemeldet wurden Ende September. Aufgrund einer Schwachstelle durch Schreiben außerhalb von Speichergrenzen im SMTP-Dienst von Exim ermöglicht die Schwachstelle zur Ausführung von Code aus der Ferne (RCE) CVE-2023-42115 nicht authentifizierten Angreifern, Code im Kontext des Dienstkontos auszuführen. Ursache des Problems ist eine unzureichende Validierung von benutzergesteuerten Daten, die zu einem Pufferüberlauf führt.
Die Lösung: Exim hat eine RCE-Lücke (CVE-2023-42114) und eine Schwachstelle zur Offenlegung von Informationen (CVE-2023-42116) gepatcht. Mehrere Zero-Day-Schwachstellen, darunter solche mit unterschiedlichem Schweregrad (CVE-2023-42117, CVE-2023-42118, und CVE-2023-42119), sind weiterhin ungepatcht. Benutzern wird empfohlen, diese Updates so bald wie möglich zu installieren und die Servereinstellungen auf eine mögliche Anfälligkeit für weitere Zero-Day-Schwachstellen zu prüfen.
3. Oktober 2023
Android-Update für Oktober behebt 54 Schwachstellen
Angriffsart: Pufferüberlauf-Schwachstelle, Use-after-free-Speicherproblem, Schwachstellen zur Ausführung von Code aus der Ferne
Das Problem: Google hat die Android-Sicherheitspatches für Oktober 2023 veröffentlicht, die 54 Schwachstellen beheben, darunter zwei aktiv ausgenutzte Lücken:
- CVE-2023-4863 ist eine Pufferüberlauf-Schwachstelle in der weitverbreiteten Open-Source-Bibliothek libwebp, die zahlreiche Softwareprodukte betrifft, darunter Browser wie Chrome und Firefox sowie Microsoft Teams.
- CVE-2023-4211 ist eine aktiv ausgenutzte Schwachstelle, die verschiedene Versionen der Arm-Mali-GPU-Treiber in Android-Geräten betrifft. Dabei handelt es sich um einen Use-after-free-Fehler im Speicher, der Angreifern möglicherweise lokal den Zugriff auf sensible Daten oder deren Veränderung erlaubt.
Die Lösung: Um diese Schwachstellen zu beheben, wird Android-Benutzern dringend empfohlen, das Sicherheitsupdate für Oktober 2023 zu installieren. Das Update enthält 13 Korrekturen für das Android Framework, 12 für Systemkomponenten sowie Aktualisierungen für weitere Komponenten wie Arm und Qualcomm.
Damit Gerätehersteller für ihre Hardwaremodelle relevante Updates schneller bereitstellen können, verwendet Google ein zweistufiges Patch-System: Die erste Stufe konzentriert sich auf zentrale Android-Komponenten, die zweite auf den Kernel und proprietäre Komponenten. Benutzer älterer Android-Systeme sollten ein Upgrade auf neuere Modelle oder den Wechsel zu Android-Versionen von Drittanbietern erwägen, die Sicherheitsupdates für ihre Geräte bereitstellen.
KI-Server aufgrund von ShellTorch-Schwachstellen anfällig für Codeausführung
Angriffsart: Ausführung von Code aus der Ferne (RCE), Server-Side Request Forgery (SSRF), Schwachstelle bei der Java-Deserialisierung
Das Problem: Kritische Schwachstellen namens „ShellTorch“ im KI-Modellbereitstellungstool TorchServe von Meta und Amazon gefährden Tausende aus dem Internet erreichbare Server, darunter auch solche großer Unternehmen.
- Die erste Lücke geht auf eine Fehlkonfiguration der nicht authentifizierten API der Verwaltungsschnittstelle zurück. Dadurch wird das Webpanel für externe Anfragen geöffnet und jeder Benutzer kann schädliche Modelle einreichen.
- Die zweite Schwachstelle ist eine SSRF-Lücke (CVE-2023-43654) in der API, die standardmäßig alle Domänen zulässt und bei einer Ausnutzung als Teil einer Angriffskette möglicherweise zu RCE führt.
- Die dritte Schwachstelle (CVE-2022-1471) ist ein Problem bei der Java-Deserialisierung, das durch eine unsichere Deserialisierung in der Bibliothek SnakeYAML verursacht wird und es Angreifern ermöglicht, mit einer schädlichen YAML-Datei RCE auszuführen.
Die Lösung: Benutzer sollten auf TorchServe 0.8.2 aktualisieren, das am 28. August 2023 veröffentlicht wurde. Diese Version enthält eine Warnung zum SSRF-Problem und beseitigt die Gefahr durch CVE-2023-43654. Amazon hat Kunden, die von dieser Schwachstelle betroffene Deep-Learning-Container (DLC) in EC2, EKS oder ECS verwenden, Anweisungen zur Abmilderung der Auswirkungen bereitgestellt. Oligo hat außerdem ein kostenloses Prüf-Tool gestartet, das Administratoren dabei unterstützt festzustellen, ob ihre Instanzen für ShellTorch-Angriffe anfällig sind, und geeignete Sicherheitsmaßnahmen zu ergreifen.
Qualcomm warnt vor aktiv ausgenutzten Zero-Days
Angriffsart: Zero-Day-Schwachstellen, lokal und aus der Ferne ausnutzbare Lücken
Das Problem: Qualcomm hat drei Zero-Day-Schwachstellen in seinen GPU- und Compute-DSP-Treibern offengelegt, die von Hackern aktiv ausgenutzt werden. Die Schwachstellen wurden von den Teams der Google Threat Analysis Group (TAG) und von Project Zero als CVE-2023-33106, CVE-2023-33107, CVE-2022-22071 und CVE-2023-33063 erfasst. Qualcomm hat nicht angegeben, welche Schwachstellen aktiv ausgenutzt werden. Weitere Informationen werden jedoch in seinem Bulletin für Dezember 2023 erwartet.
Die Lösung: Besitzer von Qualcomm-Geräten sollten Sicherheitsupdates installieren, sobald sie über die Kanäle der Originalgerätehersteller verfügbar sind. Neben den häufig ausgenutzten Schwachstellen nennt die Sicherheitswarnung von Qualcomm drei weitere bedeutende Schwachstellen mit jeweils unterschiedlichen Auswirkungen, etwa Speicherbeschädigungen und kryptografische Probleme.
Obwohl die Probleme CVE-2023-24855, CVE-2023-28540 und CVE-2023-33028 noch nicht öffentlich ausgenutzt wurden, sind sie aus der Ferne ausnutzbar und sollten ernst genommen werden. Benutzern wird empfohlen, bei der Installation von Programmen Vorsicht walten zu lassen und diese nur aus vertrauenswürdigen Quellen zu beziehen.
Microsoft behebt Zero-Day-Exploits in Edge und Teams
Angriffsart: Pufferüberlauf-Schwachstellen im Heap, Zero-Day-Exploits
Das Problem: Aufgrund von zwei Zero-Day-Schwachstellen in Open-Source-Bibliotheken, auf die sie angewiesen sind, hat Microsoft dringende Sicherheitsupdates für Edge, Teams und Skype veröffentlicht. CVE-2023-4863 und CVE-2023-5217 sind Schwachstellen, die Abstürze oder die Ausführung beliebigen Codes verursachen. Obwohl keine genauen Einzelheiten zu den Angriffen veröffentlicht wurden, sind sie von renommierten Forschungsorganisationen wie der Google Threat Analysis Group und Citizen Lab aufgedeckt worden. Die Lücken betreffen weitverbreitete Programme und Dienste, darunter Webbrowser wie Safari, Firefox und Microsoft Edge, beliebte Apps wie 1Password und Signal (CVE-2023-4863) sowie Videoplayer und Streamingdienste wie Netflix und YouTube (CVE-2023-5217).
Die Lösung: Microsoft hat Korrekturen für die beiden Sicherheitsprobleme in Open-Source-Software veröffentlicht. Um das Sicherheitsupdate für Webp Image Extensions zu erhalten, müssen Benutzer automatische Updates im Microsoft Store aktiviert haben.
4. Oktober 2023
Apple veröffentlicht Notfallupdates für Zero-Day-Schwachstellen
Angriffsart: Zero-Day-Schwachstellen, Rechteausweitung, Heap-Pufferüberlauf
Das Problem: Apple hat dringende Sicherheitsupdates veröffentlicht, um zwei Zero-Day-Schwachstellen zu beheben, die bei Angriffen ausgenutzt wurden. Lokale Angreifer konnten aufgrund von CVE-2023-42824, einer Schwachstelle zur Rechteausweitung im XNU-Kernel, ihre Rechte auf ungepatchten iPhones und iPads ausweiten. Die Lücke betraf eine Reihe von Apple-Produkten, darunter das iPhone XS und neuere Modelle, iPad-Pro-Modelle, das iPad Air, das iPad und das iPad mini. CVE-2023-5217 ist ein Heap-Pufferüberlauf in der VP8-Kodierung der Videocodec-Bibliothek libvpx, der möglicherweise die Ausführung beliebigen Codes ermöglicht. Apple hat zwar nicht über eine Ausnutzung in freier Wildbahn berichtet, Google und Microsoft haben die Lücke jedoch zuvor in ihren Produkten behoben.
Die Lösung: Apple empfiehlt Verbrauchern, ihre Geräte so bald wie möglich zu aktualisieren, um sich vor diesen Schwachstellen zu schützen. Die veröffentlichten Patches für iOS 17.0.3 und iPadOS 17.0.3 beheben CVE-2023-42824 und bieten verbesserte Sicherheitsprüfungen. Zudem hat Apple einen Patch für CVE-2023-5217 veröffentlicht, um die Ausführung beliebigen Codes zu verhindern. Das iOS-17.0.3-Update behebt außerdem ein Problem, durch das sich bestimmte iPhones bei der Ausführung von iOS 17.0.2 oder früher überhitzten.
Zero-Day-Schwachstelle in Atlassian Confluence nach Exploits gepatcht
Angriffsart: Eine kritische Zero-Day-Schwachstelle mit der Bezeichnung CVE-2023-22515 betrifft die Software Confluence Data Center und Server von Atlassian und ermöglicht externen Angreifern, nicht autorisierte Aktionen durchzuführen.
Das Problem: Die Zero-Day-Schwachstelle stellt ein erhebliches Risiko dar, da sie es externen Angreifern ermöglicht, bislang unbekannte Schwachstellen in öffentlich zugänglichen Confluence-Data-Center- und -Server-Installationen auszunutzen. Angreifer könnten durch das Anlegen unrechtmäßiger Administratorkonten vollständigen Zugriff auf Confluence-Instanzen erlangen. Die Lücke wurde als aus der Ferne ausnutzbar eingestuft. Das bedeutet, dass Angreifer sie ohne erforderliche Benutzereingabe ausnutzen können.
Die Lösung: Atlassian reagierte mit wichtigen Sicherheitsupdates. Kunden, die betroffene Versionen von Confluence Data Center und Server einsetzen, wurden dringend aufgefordert, so bald wie möglich auf gepatchte Versionen zu aktualisieren, darunter 8.3.3 oder höher, 8.4.3 oder höher und 8.5.2 oder höher. Wird eine Kompromittierung festgestellt, sind sofortige Maßnahmen erforderlich, etwa das Herunterfahren und Trennen der betroffenen Server vom Netzwerk sowie die Analyse möglicherweise gemeinsam genutzter Benutzerbestände oder Passwörter mit gehackten Systemen.
Schwachstelle in Cisco Emergency Responder
Angriffsart: Die Schwachstelle in Cisco Emergency Responder (CER) Version 12.5(1)SU4 ist durch fest codierte Root-Anmeldedaten gekennzeichnet, die es Angreifern ermöglichen, problemlos in ungepatchte Systeme einzudringen.
Das Problem: Diese Schwachstelle ermöglicht nicht authentifizierten Angreifern über das Root-Konto den Zugriff auf die Zielgeräte. Dieses Konto enthält standardmäßige, unveränderliche Anmeldedaten, die für Entwicklungszwecke vorgesehen sind. Dadurch könnten Angreifer die Lücke ausnutzen, um Zugriff auf anfällige Systeme zu erlangen und beliebige Befehle als Root-Benutzer auszuführen.
Die Lösung: Administratoren wird empfohlen, ihre anfälligen Installationen so bald wie möglich zu aktualisieren. Leider stehen zur Behebung dieses Sicherheitsproblems keine temporären Lösungen zur Verfügung. Zum Zeitpunkt der Warnung hatte das Product Security Incident Response Team (PSIRT) von Cisco keine öffentlichen Offenlegungen oder damit verbundenen bösartigen Ausnutzungen festgestellt.
5. Oktober 2023
Bedrohung durch die Linux-Schwachstelle „Looney Tunables“
Angriffsart: Pufferüberlauf-Schwachstelle, lokale Rechteausweitung
Das Problem: CVE-2023-4911, auch bekannt als „Looney Tunables“, ist eine neue Linux-Schwachstelle, die es lokalen Angreifern ermöglicht, Root-Rechte zu erlangen. Die Lücke wird durch einen Pufferüberlauf im dynamischen Loader ld.so der GNU-C-Bibliothek verursacht, der eine grundlegende Komponente der meisten Linux-Kernel-basierten Systeme ist. Das von der Qualys Threat Research Unit entdeckte Problem wurde im April 2021 in glibc 2.34 eingeführt und betrifft wichtige Distributionen wie Fedora, Ubuntu und Debian. Angreifer können die Schwachstelle ohne erforderliche Benutzerinteraktion ausnutzen, was sie zu einem kritischen Problem macht.
Die Lösung: Während Alpine Linux nicht betroffen ist, sollten Fedora, Ubuntu, Debian und andere Distributionen so bald wie möglich Maßnahmen ergreifen, um das Risiko zu beseitigen. Benutzern und Administratoren wird dringend empfohlen, die neuesten Linux-Sicherheitspatches ihrer jeweiligen Distributionen zu installieren. Diese Updates enthalten Patches, die die Pufferüberlauf-Schwachstelle im dynamischen Loader ld.so von glibc beheben.
Weiterlesen:





