Wöchentlicher Schwachstellenrückblick – 23. Oktober 2023 – Cisco- und SolarWinds-Schwachstellen sorgen für Schlagzeilen

Tausende Cisco-Geräte wurden gehackt, SolarWinds schloss 8 Schwachstellen, der Okta-Support wurde kompromittiert und Tausende schwache Administratorpasswörter wurden entdeckt.

Verfasst von
Jenna Phipps
Jenna Phipps
Oct 23, 2023
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In der vergangenen Woche gab es weniger Cybersicherheitslücken als bei der Angriffswelle, die wir Anfang dieses Monats erlebt haben, doch die neuesten Schwachstellen betrafen Tausende Produkte und zeigen, dass eine einzige Schwachstelle massive Folgen haben kann.

Eine Schwachstelle im Betriebssystem von Cisco betrifft mehr als 50.000 Systeme. SolarWinds behob acht Schwachstellen mit hohem Schweregrad, die eine Übernahme der Systeme ermöglichen könnten. Bei Okta kam es zu einem Einbruch in das Fallverwaltungssystem des Supports. Und ältere Schwachstellen werden weiterhin von Bedrohungsakteuren ausgenutzt – ein weiterer Beleg für die Notwendigkeit eines effektiven, risikobasierten Patch- und Schwachstellenmanagements.

Außerdem stellen wir eine Studie von Outpost24 vor, die alarmierende Schwächen bei Passwörtern von IT-Konten mit Administratorrechten aufdeckt. Die Lehre daraus: Beim Patchen darf man die Sicherheitsgrundlagen nicht vergessen. Dieser Schwachstellenrückblick bietet viel Stoff zum Nachdenken – und sei es nur über die Passwortgewohnheiten des eigenen IT-Teams.

Siehe die besten Patch- und Schwachstellenmanagement-Tools

23. Oktober 2023

Cisco-Schwachstelle könnte mehr als 40.000 Netzwerkgeräte betreffen

Angriffsart: Zero-Day-Schwachstelle in IOS XE.

Das Problem: Cisco Talos informierte Nutzer über eine Zero-Day-Schwachstelle in der IOS-XE-Software, die sowohl auf physischen als auch auf virtuellen Cisco-Geräten läuft. Mehr als 50.000 Geräte scheinen über ein Paar von Schwachstellen mit einem bösartigen Implantat infiziert worden zu sein – CVE-2023-20198, mit einem maximal möglichen CVSS-Score von 10,0, und CVE-2023-20273 mit einem CVSS-Score von 7,2.

Die Lösung: Cisco empfiehlt für alle Systeme mit IOS XE, die HTTP-Server-Funktion bei Systemen mit Internetzugriff zu deaktivieren oder den Zugriff ausschließlich auf vertrauenswürdige Adressen zu beschränken. Laut Cisco sollte diese Maßnahme eine wirksame Eindämmung ermöglichen.

Ein Neustart entfernt das Implantat, doch darunter erstellte neue Benutzerkonten bleiben bestehen. Die Zahl der infizierten Geräte ist in den vergangenen Tagen drastisch gesunken, und einige Sicherheitsforscher sind zu dem Schluss gekommen, dass Hacker versuchen, ihre Spuren zu verwischen und die Geräte infiziert zu halten.

Atlassian-Confluence-Schwachstelle besteht weiterhin

Advertisement

Angriffsart: Schwachstelle bei der Zugriffskontrolle.

Das Problem: Atlassian Confluence weist eine Schwachstelle bei der Zugriffskontrolle auf, über die wir vor zwei Wochen in Confluence Data Center und Server berichtet haben. Angreifer haben diese Schwachstelle ausgenutzt (CVE-2023-22515), um in nicht gepatchten Instanzen unbefugte Administratorkonten zu erstellen und anschließend auf Confluence-Instanzen zuzugreifen, so Atlassian.

CISA nahm diese Schwachstellen Anfang Oktober in ihren Katalog bekannter, ausgenutzter Schwachstellen auf, gibt die Patch-Empfehlung angesichts der laufenden Angriffe jedoch erneut heraus. CISA veröffentlichte die aktualisierte Mitteilung am 16. Oktober gemeinsam mit dem FBI und dem Multi-State Information Sharing and Analysis Center (MS-ISAC).

Die Lösung: Atlassian empfiehlt, alle betroffenen, im Bulletin aufgeführten Versionen auf die Versionen 8.3.3, 8.4.3 oder 8.5.2 von Confluence Data Center und Confluence Server zu aktualisieren.

17. Oktober 2023

Outpost24 veröffentlicht überraschende Daten zum Sicherheitsverhalten von IT-Administratoren

Forschungsbereich: Extrem schwache Passwörter von IT-Administratoren.

Das Problem: Der Sicherheitsanbieter Outpost24 stellte eine Liste der meistverwendeten Passwörter von IT-Administratoren zusammen – von Januar bis September 2023. Dafür wurde eine Auswahl von 1,8 Millionen Passwörtern untersucht, die aus dem Backend von Threat Compass zusammengestellt worden waren. Unter den 20 meistverwendeten befinden sich alle folgenden:

  • admin
  • 123456
  • demo
  • 123123
  • 111111
  • admin123

Passwörter wie diese sind oft voreingestellt und leicht zu erraten. Doch selbst wenn sie für einige Bedrohungsakteure schwer zu erraten sind, können sie weiterhin per Brute-Force-Angriff geknackt werden. Administratoren sollten Vorbilder im Sicherheitsbereich sein und eine gute Passworthygiene vorleben – der Bericht ist daher wenig ermutigend. Da viele Unternehmen die Passwortstärke in ihre IT-Sicherheitsrichtlinien aufnehmen, deutet dies darauf hin, dass Administratoren es versäumen, Best Practices an einem der einfachsten und wichtigsten Punkte umzusetzen.

Advertisement

Die Lösung: Führen Sie Audits bestehender Passwörter durch. Es ist keine schlechte Idee, die Administratorpasswörter vollständig zu überarbeiten und alle Passwörter durch schwer zu erratende Zugangsdaten ersetzen zu lassen. Stellen Sie außerdem sicher, dass IT-Administratoren Sicherheitsverfahren nicht nur verstehen, sondern auch ordnungsgemäß umsetzen. Es könnte sich lohnen, die Belegschaft in den Grundlagen der Cybersicherheit nachzuschulen.

Siehe die besten Cybersicherheitsschulungen für Mitarbeiter

18. Oktober 2023

SolarWinds entdeckt kritische Schwachstelle zur Remotecodeausführung im Access Rights Manager

Angriffsart: Schwachstellen zur Remotecodeausführung (RCE) unter Verwendung von SYSTEM-Berechtigungen. 

Das Problem: Forscher von Trend Micro fanden Schwachstellen in der Access-Rights-Manager-(ARM-)Software von SolarWinds, darunter Schwachstellen zur Remotecodeausführung, die es einem authentifizierten Angreifer ermöglichen könnten, seine Berechtigungen zu erweitern und Angriffe mit SYSTEM-Berechtigungen durchzuführen. SolarWinds ARM ist ein Tool für die Bereitstellung und Berichterstellung in Active Directory, die Vorbereitung von Audits und den Zugriff auf Dateiserver.

Die Lösung: Update 2023.2.1 der Access-Rights-Manager-Software behebt acht von den Forschern gefundene Schwachstellen mit hohem Schweregrad.

Lesen Sie auch: Ein PowerShell-Skript zur Eindämmung von Sicherheitsrisiken in Active Directory

Nordkoreanische Bedrohungsgruppen greifen TeamCity-Server an

Angriffsart: Schwachstelle zur Remotecodeausführung.

Das Problem: Anfang Oktober beobachtete Microsoft zwei staatlich unterstützte nordkoreanische Bedrohungsgruppen bei der Ausnutzung einer Schwachstelle zur Remotecodeausführung auf TeamCity-Servern von JetBrains (CVE-2023-42793, über die wir vor zwei Wochen berichtet haben). TeamCity ist ein Entwickler-Tool für Continuous Integration und Deployment (CI/CD). Bei früheren Angriffen hatten diese beiden als Diamond Sleet und Onyx Sleet bekannten Gruppen laut Microsoft Software-Build-Umgebungen kompromittiert.

Die Lösung: JetBrains veröffentlichte ein Update für TeamCity – Version 2023.05.4 –, das Ende des vergangenen Monats erschien und so schnell wie möglich installiert werden sollte, um eine weitere Ausnutzung durch Bedrohungsgruppen zu verhindern. Neben der Installation dieses Updates empfiehlt Microsoft außerdem, die bereitgestellten Indicators of Compromise zu verwenden, um zu prüfen, ob die Bedrohungsgruppen bereits in die Sicherheitsumgebung Ihres Teams eingedrungen sind.

Advertisement

20. Oktober 2023

Kundensupportsystem von Okta kompromittiert 

Angriffsart: Gestohlene Zugangsdaten wurden für den Zugriff auf das Supportsystem von Okta verwendet.

Das Problem: Ein Einbruch in das technische Support-Fallverwaltungssystem von Okta ermöglichte es dem Bedrohungsakteur, Dateien einzusehen, die zu Supportfällen hochgeladen wurden, laut Okta. HAR-Dateien, die Okta Kunden zur Fehlerbehebung hochzuladen bittet, speichern auch Informationen wie Cookies und Sitzungstoken. Werden diese kompromittiert, können die Cookies und Token dazu verwendet werden, sich als legitime Nutzer auszugeben, so Okta.

Der Sicherheitsanbieter BeyondTrust stieß auf das Problem , als das Unternehmen einen Angreifer entdeckte, der versuchte, ein gestohlenes Sitzungscookie zu verwenden, um ein Administratorkonto zu kompromittieren. BeyondTrust behob das Problem selbst und gab an, Okta am 2. Oktober kontaktiert zu haben. Nach eigenen Angaben erhielt das Unternehmen jedoch erst am 19. Oktober eine Bestätigung des Einbruchs, als Okta bestätigte, dass BeyondTrust zu den betroffenen Kunden gehörte.

Okta teilte mit, dass alle betroffenen Kunden bereits benachrichtigt worden seien und eine ausbleibende Benachrichtigung bedeute, dass Supporttickets oder Umgebungen nicht betroffen seien.

Die Lösung: Okta stellte Kunden eine Liste von Indicators of Compromise zur Verfügung und wies auf einige User-Agents hin, die zwar legitim, in Chrome-Umgebungen jedoch nicht häufig anzutreffen sind.

In seinem Bericht Unsupervised Learning fragte sich der ethische Hacker Daniel Miessler, ob die Probleme nicht früher durch Pentests hätten entdeckt werden können:

„Sicherheit ist schwierig, daher will ich hier niemanden kritisieren, aber ich frage mich, wie gründlich diese Support-Workflows von den Pentestern bzw. dem Red Team und anderen überprüft wurden“, schrieb Miessler. „Eine Technik, die ich bei der Untersuchung eines Unternehmens gerne anwende, besteht darin, mit den sensibelsten Daten zu beginnen und zu fragen: ‚Welche Geschäftsprozesse … verarbeiten diese Daten mit welchen Workflows?‘ Anschließend bilde ich diese als Abläufe mit ihren Berührungspunkten ab. In diesem Fall wären das die Sitzungstoken der Kunden gewesen, und der Geschäftsprozess hätte die Supportfunktion umfasst. Und wenn ein gestohlenes Zugangstoken für den Zugriff auf das Supportsystem verwendet wurde: Wie stand es dann um die Passworthygiene? Und wurde keine Zwei-Faktor-Authentifizierung eingesetzt? Es ist allerdings noch früh; vielleicht haben wir bald weitere Antworten.“

Advertisement

Als Nächstes lesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.