Wöchentlicher Schwachstellenrückblick – 14. August 2023 – Alte oder neue Schwachstellen: Management ist gefragt

Niemand kümmert sich gern um den Aufwand von Patch- oder Schwachstellenmanagement, doch unbestritten ist, dass Sicherheitsverletzungen weitaus schlimmer sind. Viele Unternehmen versuchen, Schwachstellen proaktiv zu patchen und zu verwalten, um Angreifern keinen Fuß in die Tür zu lassen. Google kündigte diese Woche an, künftig wöchentlich Sicherheitsupdates für Chrome auszuliefern, […]

Verfasst von
Chad Kime
Chad Kime
Aug 14, 2023
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Niemand kümmert sich gern um den Aufwand von Patchmanagement oder Schwachstellenmanagement, doch unbestritten ist, dass Sicherheitsverletzungen weitaus schlimmer sind.

Viele Unternehmen versuchen, Schwachstellen proaktiv zu patchen und zu verwalten, um Angreifern keinen Fuß in die Tür zu lassen. Google kündigte diese Woche an, künftig wöchentliche Sicherheitsupdates für Chrome auszuliefern, um die Sicherheit der Nutzer zu erhöhen.

Das Ausliefern von Patches und die Isolierung ungepatchter Schwachstellen können jedoch zu Betriebsproblemen führen, weshalb viele Unternehmen zögern. Der CEO von Tenable warf Microsoft „grobe Verantwortungslosigkeit, wenn nicht sogar offenkundige Fahrlässigkeit“ bei Reaktionen auf Schwachstellenmeldungen vor, die beliebte und wichtige Tools wie Azure betreffen.

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) veröffentlichte kürzlich eine Analyse der 12 wichtigsten Schwachstellen, die 2022 ausgenutzt wurden. Sieben dieser Schwachstellen wurden zwischen 2018 und 2021 entdeckt und blieben ungepatcht!

Einige Verzögerungen werden von Führungskräften, Vorstandsmitgliedern, Kunden und anderen Stakeholdern toleriert oder sogar erwartet, doch ungepatchte Schwachstellen, die älter als ein Jahr sind, werden höchstwahrscheinlich als Fahrlässigkeit angesehen. Unternehmen müssen ihre exponierten Schwachstellen effektiv verwalten oder einen Managed Service Provider (MSP) beauftragen, der dabei hilft, potenzielle Probleme zu beheben, bevor ein Angreifer sie ausnutzt, und sie müssen ihre IT-Praktiken nach einer Reaktion auf einen Sicherheitsvorfall rechtfertigen.

Hier ist eine Zusammenfassung der wichtigsten Schwachstellen der Woche, die Sicherheitsteams entschärfen oder patchen sollten.

12. August, 2023

TI-WLAN-Schwachstelle bei Ford

Das Internet der Dinge (IoT) wächst weiter und wird zu einer Bedrohung für vernetzte Unternehmen. Sicherheitsforscher entdeckten eine Pufferüberlaufschwachstelle in einem Softwaretreiber in den Chips von Texas Instruments (TI), die Fords Infotainmentsystem SYNC 3 in Ford- und Lincoln-Fahrzeugen antreiben. Sorgfältig präparierte Angriffe ermöglichen die Remote-Codeausführung (RCE) und das Überschreiben des Speichers des Hostprozessors.

Advertisement

Ford weist darauf hin, dass die Fahrzeuge sicher gefahren werden können und Fahrer, die wegen der Schwachstelle besorgt sind, das System bis zur Verfügbarkeit von Patches abschalten können. Besitzer müssen das Update auf einen USB-Stick herunterladen und die Patch-Installation durchführen.

Obwohl das Infotainmentsystem angeblich durch eine Firewall von Lenkung, Gasgeben und Bremsen getrennt ist, sind angeschlossene Geräte möglicherweise nicht vollständig gegen Kommunikation über WLAN geschützt. Mit dem Infotainmentsystem des Fahrzeugs verbundene Mobilgeräte können RCE-Angriffen ausgesetzt sein, die auf den Zugriff auf das Gerät oder dessen Nutzung zum Angriff auf verbundene Netzwerke abzielen.

11. August, 2023

Schwachstellen bei DEFCON und Black Hat

Sicherheitsforscher von DEFCON und Black Hat erörterten eine Reihe von Schwachstellen mit erheblichen Auswirkungen auf betroffene Unternehmen.

Rechenzentren können aufgrund von Schwachstellen im Energiemanagement abgeschaltet werden

Trellix-Forscher entdeckten eine Reihe von Schwachstellen in der Infrastrukturmanagementplattform für Rechenzentren (DCIM) von CyberPower und den Stromverteilungseinheiten (PDU) iBoot von Dataprobe. Diese ermöglichen Angreifern den Zugriff auf Systeme, das Errichten von Hintertüren sowie den Zugriff auf andere Geräte und Systeme im Rechenzentrum. Wie bei anderen Angriffen mit weitreichenden Möglichkeiten können Angreifer Malware in großem Maßstab einsetzen oder Spionage betreiben; noch gefährlicher ist jedoch, dass diese Energiemanagementkonsolen dazu verwendet werden könnten, die Rechenzentren schlicht vollständig abzuschalten.

Weitere Schwachstellenmeldungen: Intel, Microsoft, Dell und VMware

Zu den weiteren Schwachstellen, die vergangene Woche bei DEFCON und Black Hat offengelegt wurden, gehören:

Programmierbare Speicherprogrammierbare Steuerungen durch RCE- und DoS-Angriffe gefährdet

Sicherheitsforscher bei Microsoft fanden eine Reihe von 15 RCE- und Denial-of-Service-Angriffen (DoS), die in speicherprogrammierbaren Steuerungen (SPS) von mehr als 500 Geräteherstellern vorhanden sind, die das Software Development Kit CODESYS V3 verwenden. Diese Art von Geräten fällt üblicherweise außerhalb der normalen Patchmanagement-prozesse, weshalb Microsoft für zusätzliche Aufmerksamkeit sorgt, um betroffene Unternehmen auf dieses Problem aufmerksam zu machen. Administratoren können die gefährdeten SPS entweder von möglichen Internetverbindungen trennen oder auf CODESYS V3 v3.5.19.0 aktualisieren.

10. August, 2023

Advertisement

Aktiv ausgenutzte Schwachstelle im Barracuda Email Security Gateway

Die CISA veröffentlichte eine aktualisierte Analyse aktiver Angriffe auf die Appliance Email Security Gateway (ESG) von Barracuda Network, die erstmals offengelegt wurde am 19. Mai 2023. Im Juni veröffentlichte Mandiant Informationen über die aktive Ausnutzung der Zero-Day-Schwachstelle (CVE-2023-2868) durch hochqualifizierte chinesische Angreifer, die bereits am 10. Oktober 2022 stattgefunden hatte.

Der Zero-Day betraf die E-Mail-Sicherheits-Appliance-Versionen 5.1.3.001 bis 9.2.0.006 von Barracuda und ermöglichte die Installation von Reverse Shells für den Fernzugriff. Die CISA stellt einen Analysebericht bereit, der potenzielle Kompromittierungsindikatoren auflistet und potenziellen Opfern über die E-Mail-Adresse „report@cisa.gov“ Unterstützung bei Untersuchungen durch das rund um die Uhr besetzte Operations Center der CISA bietet.

Zyxel-Schwachstelle aus dem Jahr 2017 wird aktiv angegriffen

Fortinet warnte vor Tausenden täglichen Angriffen, die einen Command-Injection-Angriff auf veraltete Zyxel-Router ausführen wollen. Die Schwachstelle ist fast sechs Jahre alt, und Zyxel veröffentlichte zuvor eine Sicherheitswarnung zum Gafgyt-Schadprogramm aus dem Jahr 2019, das CVE-2017-18368 ausnutzte. Der jüngste Anstieg der Aktivitäten des Gafgyt-Schadprogramms deutet jedoch darauf hin, dass viele Unternehmen den gefährdeten und ungepatchten Router weiterhin einsetzen.

8. August, 2023

74 gepatchte Schwachstellen, darunter 6 kritische RCE-Fehler

Am Dienstag patchte Microsoft 74 Schwachstellen in verschiedenen Produkten, darunter Microsoft Teams und Microsoft Office. Alle sechs kritischen Schwachstellen ermöglichten RCE, und CVSS bewertete ihren Schweregrad mit Werten zwischen 7,8 und 9,8. Mindestens eine dieser Schwachstellen wird aktiv ausgenutzt.

Advertisement

Kritisches Sicherheitsupdate für Adobe Acrobat, Reader und weitere Produkte

Adobe behob mindestens 30 Sicherheitslücken in seinem Update für Acrobat und Reader, das kritische, wichtige und mittelschwere Schwachstellen betraf. Obwohl keine dieser Schwachstellen derzeit ausgenutzt zu werden scheint, können sie zu Denial of Service, Speicherlecks, beliebiger Codeausführung und der Umgehung von Sicherheitsfunktionen führen. Adobe aktualisierte außerdem seine Software Commerce und Dimension.

7. August, 2023

Fehler in Microsoft Visual Studio Code kann zu unbefugtem Zugriff führen

Cycode-Forscher entdeckten, dass bösartige Erweiterungen, die in Microsofts Visual Studio Code (VS Code) ausgeführt werden, Angreifern ermöglichen können, in den Anmeldeinformationsverwaltungen von Windows, Linux und macOS gespeicherte Authentifizierungstoken abzurufen. APIs und Drittanbieterdienste wie Git oder GitHub verwenden diese Token zur Integration, und der Diebstahl von Token kann Angreifern Zugriff auf in den Token gespeicherte Passwörter oder auf Code-Repositories verschaffen. Bislang weigert sich Microsoft, dieses Problem zu beheben; Entwickler sollten daher bei VS-Code-Erweiterungen sehr vorsichtig sein.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.