Niemand kümmert sich gern um den Aufwand von Patchmanagement oder Schwachstellenmanagement, doch unbestritten ist, dass Sicherheitsverletzungen weitaus schlimmer sind.
Viele Unternehmen versuchen, Schwachstellen proaktiv zu patchen und zu verwalten, um Angreifern keinen Fuß in die Tür zu lassen. Google kündigte diese Woche an, künftig wöchentliche Sicherheitsupdates für Chrome auszuliefern, um die Sicherheit der Nutzer zu erhöhen.
Das Ausliefern von Patches und die Isolierung ungepatchter Schwachstellen können jedoch zu Betriebsproblemen führen, weshalb viele Unternehmen zögern. Der CEO von Tenable warf Microsoft „grobe Verantwortungslosigkeit, wenn nicht sogar offenkundige Fahrlässigkeit“ bei Reaktionen auf Schwachstellenmeldungen vor, die beliebte und wichtige Tools wie Azure betreffen.
Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) veröffentlichte kürzlich eine Analyse der 12 wichtigsten Schwachstellen, die 2022 ausgenutzt wurden. Sieben dieser Schwachstellen wurden zwischen 2018 und 2021 entdeckt und blieben ungepatcht!
Einige Verzögerungen werden von Führungskräften, Vorstandsmitgliedern, Kunden und anderen Stakeholdern toleriert oder sogar erwartet, doch ungepatchte Schwachstellen, die älter als ein Jahr sind, werden höchstwahrscheinlich als Fahrlässigkeit angesehen. Unternehmen müssen ihre exponierten Schwachstellen effektiv verwalten oder einen Managed Service Provider (MSP) beauftragen, der dabei hilft, potenzielle Probleme zu beheben, bevor ein Angreifer sie ausnutzt, und sie müssen ihre IT-Praktiken nach einer Reaktion auf einen Sicherheitsvorfall rechtfertigen.
Hier ist eine Zusammenfassung der wichtigsten Schwachstellen der Woche, die Sicherheitsteams entschärfen oder patchen sollten.
- 12. August, 2023
- 11. August, 2023
- 10. August, 2023
- Aktiv ausgenutzte Schwachstelle im Barracuda Email Security Gateway
- Zyxel-Schwachstelle aus dem Jahr 2017 wird aktiv angegriffen
- 8. August, 2023
- 74 gepatchte Schwachstellen, darunter 6 kritische RCE-Fehler
- Kritisches Sicherheitsupdate für Adobe Acrobat, Reader und weitere Produkte
- 7. August, 2023
- Fehler in Microsoft Visual Studio Code kann zu unbefugtem Zugriff führen
12. August, 2023
TI-WLAN-Schwachstelle bei Ford
Das Internet der Dinge (IoT) wächst weiter und wird zu einer Bedrohung für vernetzte Unternehmen. Sicherheitsforscher entdeckten eine Pufferüberlaufschwachstelle in einem Softwaretreiber in den Chips von Texas Instruments (TI), die Fords Infotainmentsystem SYNC 3 in Ford- und Lincoln-Fahrzeugen antreiben. Sorgfältig präparierte Angriffe ermöglichen die Remote-Codeausführung (RCE) und das Überschreiben des Speichers des Hostprozessors.
Ford weist darauf hin, dass die Fahrzeuge sicher gefahren werden können und Fahrer, die wegen der Schwachstelle besorgt sind, das System bis zur Verfügbarkeit von Patches abschalten können. Besitzer müssen das Update auf einen USB-Stick herunterladen und die Patch-Installation durchführen.
Obwohl das Infotainmentsystem angeblich durch eine Firewall von Lenkung, Gasgeben und Bremsen getrennt ist, sind angeschlossene Geräte möglicherweise nicht vollständig gegen Kommunikation über WLAN geschützt. Mit dem Infotainmentsystem des Fahrzeugs verbundene Mobilgeräte können RCE-Angriffen ausgesetzt sein, die auf den Zugriff auf das Gerät oder dessen Nutzung zum Angriff auf verbundene Netzwerke abzielen.
11. August, 2023
Schwachstellen bei DEFCON und Black Hat
Sicherheitsforscher von DEFCON und Black Hat erörterten eine Reihe von Schwachstellen mit erheblichen Auswirkungen auf betroffene Unternehmen.
Rechenzentren können aufgrund von Schwachstellen im Energiemanagement abgeschaltet werden
Trellix-Forscher entdeckten eine Reihe von Schwachstellen in der Infrastrukturmanagementplattform für Rechenzentren (DCIM) von CyberPower und den Stromverteilungseinheiten (PDU) iBoot von Dataprobe. Diese ermöglichen Angreifern den Zugriff auf Systeme, das Errichten von Hintertüren sowie den Zugriff auf andere Geräte und Systeme im Rechenzentrum. Wie bei anderen Angriffen mit weitreichenden Möglichkeiten können Angreifer Malware in großem Maßstab einsetzen oder Spionage betreiben; noch gefährlicher ist jedoch, dass diese Energiemanagementkonsolen dazu verwendet werden könnten, die Rechenzentren schlicht vollständig abzuschalten.
Weitere Schwachstellenmeldungen: Intel, Microsoft, Dell und VMware
Zu den weiteren Schwachstellen, die vergangene Woche bei DEFCON und Black Hat offengelegt wurden, gehören:
- Fest codierte private Verschlüsselungsschlüssel in Dells Storage-Integrationstools, die alle VMware-Umgebungen kompromittieren können
- Eine Datenleck-Schwachstelle in Intel-Chips
- Eine Denial-of-Service-Schwachstelle in Microsoft Defender, aufgedeckt von SafeBreach-Forschern
Programmierbare Speicherprogrammierbare Steuerungen durch RCE- und DoS-Angriffe gefährdet
Sicherheitsforscher bei Microsoft fanden eine Reihe von 15 RCE- und Denial-of-Service-Angriffen (DoS), die in speicherprogrammierbaren Steuerungen (SPS) von mehr als 500 Geräteherstellern vorhanden sind, die das Software Development Kit CODESYS V3 verwenden. Diese Art von Geräten fällt üblicherweise außerhalb der normalen Patchmanagement-prozesse, weshalb Microsoft für zusätzliche Aufmerksamkeit sorgt, um betroffene Unternehmen auf dieses Problem aufmerksam zu machen. Administratoren können die gefährdeten SPS entweder von möglichen Internetverbindungen trennen oder auf CODESYS V3 v3.5.19.0 aktualisieren.
10. August, 2023
Aktiv ausgenutzte Schwachstelle im Barracuda Email Security Gateway
Die CISA veröffentlichte eine aktualisierte Analyse aktiver Angriffe auf die Appliance Email Security Gateway (ESG) von Barracuda Network, die erstmals offengelegt wurde am 19. Mai 2023. Im Juni veröffentlichte Mandiant Informationen über die aktive Ausnutzung der Zero-Day-Schwachstelle (CVE-2023-2868) durch hochqualifizierte chinesische Angreifer, die bereits am 10. Oktober 2022 stattgefunden hatte.
Der Zero-Day betraf die E-Mail-Sicherheits-Appliance-Versionen 5.1.3.001 bis 9.2.0.006 von Barracuda und ermöglichte die Installation von Reverse Shells für den Fernzugriff. Die CISA stellt einen Analysebericht bereit, der potenzielle Kompromittierungsindikatoren auflistet und potenziellen Opfern über die E-Mail-Adresse „report@cisa.gov“ Unterstützung bei Untersuchungen durch das rund um die Uhr besetzte Operations Center der CISA bietet.
Zyxel-Schwachstelle aus dem Jahr 2017 wird aktiv angegriffen
Fortinet warnte vor Tausenden täglichen Angriffen, die einen Command-Injection-Angriff auf veraltete Zyxel-Router ausführen wollen. Die Schwachstelle ist fast sechs Jahre alt, und Zyxel veröffentlichte zuvor eine Sicherheitswarnung zum Gafgyt-Schadprogramm aus dem Jahr 2019, das CVE-2017-18368 ausnutzte. Der jüngste Anstieg der Aktivitäten des Gafgyt-Schadprogramms deutet jedoch darauf hin, dass viele Unternehmen den gefährdeten und ungepatchten Router weiterhin einsetzen.
8. August, 2023
74 gepatchte Schwachstellen, darunter 6 kritische RCE-Fehler
Am Dienstag patchte Microsoft 74 Schwachstellen in verschiedenen Produkten, darunter Microsoft Teams und Microsoft Office. Alle sechs kritischen Schwachstellen ermöglichten RCE, und CVSS bewertete ihren Schweregrad mit Werten zwischen 7,8 und 9,8. Mindestens eine dieser Schwachstellen wird aktiv ausgenutzt.
Kritisches Sicherheitsupdate für Adobe Acrobat, Reader und weitere Produkte
Adobe behob mindestens 30 Sicherheitslücken in seinem Update für Acrobat und Reader, das kritische, wichtige und mittelschwere Schwachstellen betraf. Obwohl keine dieser Schwachstellen derzeit ausgenutzt zu werden scheint, können sie zu Denial of Service, Speicherlecks, beliebiger Codeausführung und der Umgehung von Sicherheitsfunktionen führen. Adobe aktualisierte außerdem seine Software Commerce und Dimension.
7. August, 2023
Fehler in Microsoft Visual Studio Code kann zu unbefugtem Zugriff führen
Cycode-Forscher entdeckten, dass bösartige Erweiterungen, die in Microsofts Visual Studio Code (VS Code) ausgeführt werden, Angreifern ermöglichen können, in den Anmeldeinformationsverwaltungen von Windows, Linux und macOS gespeicherte Authentifizierungstoken abzurufen. APIs und Drittanbieterdienste wie Git oder GitHub verwenden diese Token zur Integration, und der Diebstahl von Token kann Angreifern Zugriff auf in den Token gespeicherte Passwörter oder auf Code-Repositories verschaffen. Bislang weigert sich Microsoft, dieses Problem zu beheben; Entwickler sollten daher bei VS-Code-Erweiterungen sehr vorsichtig sein.





