Wöchentlicher Schwachstellenrückblick – 16. Oktober 2023 – DDoS, Microsoft, Apple und Linux prägen eine ereignisreiche Woche

Bei Microsoft, Apple und Linux wurden vergangene Woche schwerwiegende Schwachstellen aufgedeckt. Erfahren Sie, wie sie Sie betreffen.

Verfasst von
Kathryn Timonera
Kathryn Timonera
Oct 16, 2023
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die vergangene Woche war in puncto Cybersicherheitslücken ereignisreich: von Rekord-DDoS-Angriffen und drei Microsoft-Zero-Days bis hin zu Schwachstellen in Linux, Apple, Citrix und anderen weit verbreiteten Technologien.

Die einzige wirklich gute Nachricht der vergangenen Woche war, dass sich eine viel beachtete Heap-Buffer-Overflow-Schwachstelle im weit verbreiteten Dateiübertragungsprogramm Curl als weniger schlimm als befürchtet herausstellte und Berichte über einen möglichen Zero-Day in der verschlüsselten Messaging-App Signal sich als bloßes Gerücht herausstellten.

Im Folgenden behandeln wir all diese Schwachstellen und weitere. Zusammen unterstreichen sie, wie wichtig es ist, Patches einzuspielen – wobei zugleich gilt, dass die Priorisierung von Patches und die Erfassung sämtlicher IT-Assets selbst für die besten IT-Teams große Herausforderungen darstellen.

Siehe auch: Die besten Patch- und Schwachstellenmanagement-Tools

9. Oktober 2023

Angriffstyp: Bei der Schwachstelle handelt es sich um eine Kombination aus einem Denial-of-Service-Angriff (DoS) und einem Remote-Command-Injection-Angriff.

Das Problem: Das Hauptproblem des D-Link-DAP-X1860-WiFi-6-Repeaters ist seine Anfälligkeit für eine Schwachstelle (CVE-2023-45208), die es Angreifern ermöglicht, Remote-Befehle auszuführen und DoS-Angriffe durchzuführen. Der Repeater kann SSIDs, die ein einzelnes Apostroph (‘) enthalten, nicht korrekt verarbeiten und interpretiert dieses stattdessen als Befehlsabschluss. Diese von Red Team Pentesting gemeldete Schwachstelle ermöglicht es Angreifern, bösartige Shell-Befehle einzuschleusen, was zu unbefugtem Fernzugriff und einer möglichen Übernahme des Geräts führen kann. Alle Prozesse auf dem Repeater, einschließlich eingeschleuster Befehle, werden mit Root-Berechtigungen ausgeführt, was ein erhebliches Sicherheitsrisiko darstellt.

Die Behebung: Der Hersteller (D-Link) hat trotz der Benachrichtigung durch die Sicherheitsforscher noch keinen Fix für die Schwachstelle veröffentlicht. Nutzern von D-Link-DAP-X1860-Repeatern wird empfohlen, Vorsichtsmaßnahmen zu ergreifen, etwa manuelle Netzwerkscans einzuschränken, bei plötzlichen Verbindungsabbrüchen misstrauisch zu sein und den Repeater auszuschalten, wenn er nicht verwendet wird. Außerdem kann die Isolierung von IoT-Geräten und Repeatern in einem separaten Netzwerk, getrennt von sensiblen Geräten, dazu beitragen, potenzielle Risiken zu verringern, bis der Hersteller einen geeigneten Fix bereitstellt.

Advertisement

Remote-Code-Execution bedroht GNOME-Linux-Systeme durch Dateidownloads

Angriffstyp: In der libcue-Bibliothek, einer in den Tracker-Miners-Dateimetadatenindexer integrierten Komponente, wurde eine Schwachstelle zur Remote-Code-Ausführung (RCE) (CVE-2023-43641) entdeckt. Der Indexer wird in Linux-Distributionen eingesetzt, die GNOME verwenden, etwa Fedora und Ubuntu.

Das Problem: Eine Schwachstelle zur Speicherbeschädigung in der Open-Source-Bibliothek libcue wurde vom GitHub Security Lab gemeldet. Diese Bibliothek verarbeitet Cue-Sheet-Dateien und ist in den Tracker-Miners-Dateimetadatenindexer integriert, der in den neuesten Versionen der GNOME-Desktopumgebung standardmäßig enthalten ist. Tracker Miners kann dazu gebracht werden, eine bösartig gestaltete CUE-Datei zu verarbeiten, wenn er heruntergeladene Dateien automatisch scannt, um den Suchindex auf GNOME-Linux-Geräten zu aktualisieren. Dieses Parsing-Verfahren könnte dazu führen, dass die Speicherbeschädigungsschwachstelle von libcue ausgenutzt wird, sodass Angreifer beliebigen Code auf dem verwundbaren Linux-Rechner ausführen können. Der Fehler ermöglicht einen RCE-Angriff mit einem Klick, wenn ein Nutzer versehentlich eine speziell präparierte CUE-Datei herunterlädt und öffnet.

Die Behebung: Debian, Fedora und das libcue-Projekt haben allesamt Fixes veröffentlicht, die Nutzer einspielen sollten.

Mirai-DDoS-Malware nimmt 13 Router-Schwachstellen in ihre Zielliste auf

Angriffstyp: DDoS-Angriff (Distributed Denial of Service)

Das Problem: Das auf Mirai basierende DDoS-Malware-Botnetz IZ1H9 zielt auf Router verschiedener Hersteller wie D-Link, Zyxel, TP-Link und TOTOLINK. Insgesamt fand Fortinet rund 30 Schwachstellen in 9 Produktfamilien, die als Angriffsziel dienten. Das Botnetz kompromittiert diese Geräte, indem es mehrere Schwachstellen in ihnen ausnutzt, und bindet sie in seinen DDoS-Schwarm ein. Nach der Infiltration werden die Geräte eingesetzt, um auf Anweisung der Betreiber des Botnetzes DDoS-Angriffe gegen bestimmte Ziele durchzuführen. Aufgrund seiner Fähigkeit, eine große Bandbreite an Geräten und Schwachstellen anzugreifen, stellt das Botnetz eine erhebliche Gefahr dar und kann enorme DDoS-Angriffe ausliefern.

Die Behebung: Nutzern wird empfohlen, Patches und Updates umgehend einzuspielen und die Standardzugangsdaten stets zu ändern.

Advertisement

10. Oktober 2023

Rekord-DDoS-Angriffe auf HTTP/2-Schwachstelle zurückgeführt – alle Webserver betroffen

Angriffstyp: Cloudflare, Google und AWS haben gemeinsam DDoS-Angriffe offengelegt, die mehr als fünfmal größer waren als der bisherige Rekord.

Das Problem: Eine als „Rapid Reset“ bezeichnete Schwachstelle im HTTP/2-Protokoll, die nahezu alle Webserver betrifft und als CVE-2023-44487 erfasst ist, wurde für die Angriffe verantwortlich gemacht.

Die Behebung: Bisher wurden mehr als 100 Sicherheitshinweise und Patches veröffentlicht; sie sind im CVE-Eintrag zu finden. Eine vollständige Darstellung finden Sie unter „Rapid Reset“-DDoS-Angriff trifft HTTP/2-Webserver.

Microsofts Patch Tuesday behebt 103 CVEs

Angriffstyp: Zero-Days und andere Schwachstellen.

Das Problem: Microsofts Patch Tuesday für Oktober 2023 umfasst insgesamt 103 CVEs, darunter drei Zero-Day-Schwachstellen in WordPad und Skype sowie die HTTP/2-DDoS-Schwachstelle „Rapid Reset“ und außerdem 9 kritische Schwachstellen im Layer-2-Tunneling.

Die Behebung: Die CVEs und zugehörigen Patches werden in Patch Tuesday im Oktober 2023 umfasst drei Zero-Day-Schwachstellen ausführlich beschrieben.

Hochriskante Schwachstelle in Citrix NetScaler legt sensible Daten offen

Angriffstyp: Eine Kombination von Schwachstellen in Citrix NetScaler ADC und NetScaler Gateway, die zur möglichen Offenlegung sensibler Informationen und zu Denial-of-Service-Angriffen (DoS) führen kann.

Das Problem: In Citrix NetScaler wurden zwei wesentliche Probleme entdeckt:

  • CVE-2023-4966 (Offenlegung sensibler Informationen): Diese gravierende Schwachstelle führt dazu, dass Citrix-NetScaler-ADC- und -NetScaler-Gateway-Geräte sensible Informationen offenlegen. Obwohl keine Einzelheiten zur Art der offengelegten Informationen bekannt gegeben wurden, kann der Fehler potenziell wichtige Daten preisgeben. Die Schwachstelle lässt sich aus der Ferne ausnutzen, ohne dass erhöhte Zugriffsrechte, Interaktion durch einen Menschen oder ein hoher Komplexitätsgrad erforderlich wären. Die Appliance muss als Gateway oder AAA-virtueller Server konfiguriert sein, damit sie anfällig ist.
  • CVE-2023-4967 (Denial of Service): CVE-2023-4967 ist ein Problem mit hohem Schweregrad (CVSS-Score: 8,2), stellt ähnliche Anforderungen und kann möglicherweise einen Denial-of-Service-Angriff (DoS) auf verwundbaren Geräten verursachen.
Advertisement

Die Behebung: Citrix hat diese Fehler durch die Veröffentlichung aktualisierter Versionen der betroffenen Produkte behoben. Die Abhilfe besteht darin, Sicherheitsupdates für die folgenden Versionen einzuspielen:

  • NetScaler ADC und NetScaler Gateway 14.1-8.50 und höher
  • NetScaler ADC und NetScaler Gateway 13.1-49.15 sowie nachfolgende 13.1-Versionen
  • NetScaler ADC und NetScaler Gateway 13.0-92.19 sowie nachfolgende 13.0-Versionen
  • NetScaler ADC 13.1-FIPS 13.1-37.164 und nachfolgende 13.1-FIPS-Versionen
  • NetScaler ADC 12.1-FIPS 12.1-55.300 und nachfolgende 12.1-FIPS-Versionen
  • NetScaler ADC 12.1-NDcPP 12.1-55.300 und nachfolgende 12.1-NDcPP-Versionen

Version 12.1 hat das Supportende (EOL) erreicht und wird nicht mehr gewartet. Nutzern wird daher empfohlen, auf eine neuere, aktiv unterstützte Version zu aktualisieren, um kontinuierliche Sicherheit zu gewährleisten.

12. Oktober 2023

Curl-Schwachstelle bleibt hinter den Erwartungen zurück

Angriffstyp: Das Dateiübertragungsprogramm Curl enthält eine als „Heap Buffer Overflow“ bekannte Schwachstelle mit hohem Schweregrad, die als CVE-2023-38545 identifiziert wurde. Ein Heap Buffer Overflow ist eine Softwareschwachstelle, bei der ein Programm mehr Daten in einen Speicherblock bzw. Puffer schreibt, als dieser aufnehmen kann.

Das Problem: Eine Heap-Buffer-Overflow-Schwachstelle in Curls Implementierung des SOCKS5-Proxyprotokolls verursacht dieses Problem. Wenn eine Software mehr Daten in einen reservierten Speicherbereich schreiben kann, als dieser aufnehmen kann, kommt es zu einem Heap Buffer Overflow. Das Überschreiben zusammenhängender Speicherbereiche kann zu Programmabstürzen und in bestimmten Situationen zu Remote-Code-Execution-Angriffen (RCE) führen.

Das Problem wurde zunächst als große Bedrohung eingestuft. Später stellte sich jedoch heraus, dass für eine Ausnutzung bestimmte Voraussetzungen erfüllt sein müssen, wodurch es weniger kritisch ist als zunächst angenommen. Betroffen sind nur Curl-Clients, die einen SOCKS5-Proxy verwenden und automatische Weiterleitungen aktiviert haben.

Advertisement

Die Behebung: Eine Schwachstelle in Curl Version 8.4.0 wurde durch die Behebung eines Heap-Buffer-Overflows in der Implementierung des SOCKS5-Proxyprotokolls beseitigt. Nutzern wird empfohlen, ein Upgrade durchzuführen, um den Fehler zu beheben und ihre Systeme vor einer möglichen Ausnutzung zu schützen. Für die Schwachstelle mussten bestimmte Bedingungen erfüllt sein, darunter SOCKS5-Proxys und langsame Verbindungen zur entfernten Website. Sicherheitsforscher und Entwickler, die SOCKS5-Proxys für legitime Zwecke verwenden, waren potenzielle Ziele. Die praktische Ausnutzung der Schwachstelle war komplex und erforderte eine sorgfältige Vorbereitung.

Apple schließt Zero-Day-Schwachstelle im iOS-Kernel älterer iPhones

Angriffstyp: Der erste Angriffstyp ist eine Schwachstelle zur Rechteausweitung. Die CVE-2023-42824-Schwachstelle ermöglicht es lokalen Angreifern, durch die Ausnutzung einer Schwachstelle im XNU-Kernel ihre Rechte auf verwundbaren iPhones und iPads auszuweiten. Die zweite ist die Heap-Buffer-Overflow-Schwachstelle CVE-2023-5217, die einen Heap Buffer Overflow in der VP8-Kodierung der Videocodec-Bibliothek libvpx verursacht.

Das Problem: Privilege Escalation CVE-2023-42824 und Heap Buffer Overflow CVE-2023-5217 sind Schwachstellen im XNU-Kernel beziehungsweise in der Videocodec-Bibliothek libvpx. Erstere ermöglicht es lokalen Angreifern, erweiterte Rechte auf iPhones und iPads zu erlangen und dadurch möglicherweise das gesamte System zu kompromittieren. Letztere erlaubt die Ausführung von Code aus der Ferne, sodass Angreifer ohne Zustimmung oder Wissen des Nutzers bösartigen Code ausführen können. Beide Schwachstellen sind für die Systemsicherheit von entscheidender Bedeutung.

Die Behebung: Apple hat zwei Schwachstellen in seiner iOS- und iPadOS-Software behoben. Die erste, Privilege Escalation CVE-2023-42824, wurde in iOS 16.7.1 und iPadOS 16.7.1 durch verbesserte Prüfungen im XNU-Kernel behoben. Die zweite, Heap Buffer Overflow CVE-2023-5217, wurde in der Videocodec-Bibliothek libvpx durch die Veröffentlichung von Patches für iOS und iPadOS behoben. Diese Patches enthalten Sicherheitsmaßnahmen, die Heap Buffer Overflows und damit die Ausführung beliebigen Codes verhindern. Für beide Schwachstellen müssen Nutzer ihre Geräte auf die neuesten Versionen aktualisieren, da regelmäßige Softwareupdates entscheidend sind, um vor bekannten Schwachstellen und möglichen Exploits zu schützen.

Der Rückblick auf die Schwachstellen der letzten Woche ist hier zu finden: Wöchentlicher Rückblick auf Schwachstellen – 9. Oktober 2023 – Zero-Days treffen Android, Microsoft, Apple, Cisco und weitere

Lesen Sie auch: Patch-Management-Richtlinie: Schritte, Vorteile und kostenlose Vorlage

Kathryn Timonera

Datamation and eWeek staff writer Kathryn Pearl Timonera has covered a wide range of industries in her career, including technology, cybersecurity, e-commerce, and programming. Kathryn now applies her talent for presenting information to technology and cybersecurity professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.