Wöchentlicher Schwachstellenrückblick – 6. November 2023 – Windows-Treiber und Exchange-Schwachstellen

Windows-Treiber und Exchange-Schwachstellen unterstreichen diese Woche, wie wichtig der Schutz digitaler Umgebungen vor sich wandelnden Bedrohungen ist.

Verfasst von
Kathryn Timonera
Kathryn Timonera
Nov 6, 2023
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die vergangene Woche war in puncto Cybersicherheitslücken sehr ereignisreich: 34 anfällige Windows-Treiber und vier Microsoft-Exchange-Schwachstellen führten eine lange Liste von Sicherheitsproblemen an.

Weitere gravierende Schwachstellen traten im NGINX Ingress Controller für Kubernetes, in Atlassian Confluence Data Center und Server sowie in Apache ActiveMQ auf – und die beiden letztgenannten wurden bereits für Ransomware-Angriffe ausgenutzt.

Auch QNAP-Schwachstellen und Angriffe auf die Lieferkette von npm-Paketen standen diese Woche auf unserer Liste. Außerdem werfen wir einen Blick auf das neue, in der vergangenen Woche veröffentlichte Bewertungssystem CVSS v4.0 für Schwachstellen.

Die überwältigende Liste der Schwachstellen macht deutlich, wie wichtig solide Praktiken für das Patchen und das Schwachstellenmanagement sowie generell eine ausgeprägte Wachsamkeit gegenüber Cyberbedrohungen sind.

30. Okt. 2023

Fehler im NGINX Ingress Controller für Kubernetes können zum Diebstahl von Zugangsdaten führen

Angriffsart: Durch Schwachstellen bei der Pfadbereinigung und Einschleusung im NGINX Ingress Controller können Angreifer Zugangsdaten stehlen, beliebige Befehle ausführen und auf kritische Daten zugreifen.

Das Problem: Drei von der Kubernetes-Sicherheitscommunity entdeckte Schwachstellen weisen CVSS-Schweregrade von 7,6 bis 8,8 auf:

  1. CVE-2022-4886 (Umgehung der Pfadbereinigung): Diese Schwachstelle mit dem Schweregrad 8,8 beruht auf einer fehlenden Validierung. Dadurch können Angreifer Kubernetes-API-Zugangsdaten aus dem Ingress Controller stehlen, den Authentifizierungsprozess durch Änderung von Einstellungen kompromittieren und auf interne Dateien einschließlich Service-Account-Token zugreifen.
  2. CVE-2023-5043 (Einschleusung von Annotationen, CVSS-Wert 7,6): Durch die Einschleusung von Annotationen in Ingress-nginx können beliebige Befehle ausgeführt werden. Angreifer können bösartige Annotationen in den Prozess des Ingress Controllers einschleusen und dadurch möglicherweise nicht autorisierte Anweisungen ausführen.
  3. CVE-2023-5044 (Code-Injection): Diese Schwachstelle mit dem CVSS-Wert 7,6 ermöglicht es Angreifern, die Annotation „nginx.ingress.kubernetes.io/permanent-redirect“ zu verwenden, um Code in den Prozess des Ingress Controllers einzuschleusen, was zu einem nicht autorisierten Zugriff auf kritische Daten führen könnte.
Advertisement

Ingress Controller sind für Angreifer ein attraktives Ziel, da sie über weitreichende Berechtigungen verfügen und externem Datenverkehr ausgesetzt sind.

Die Lösung: Die Maintainer des NGINX Ingress Controllers haben wichtige Korrekturen und Abhilfemaßnahmen implementiert. Mit v1.9.0 lassen sich die Probleme beheben. Administratoren des Ingress Controllers sollten das Flag –enable-annotation-validation setzen, um Beschränkungen für die Inhalte der ingress-nginx-Annotationsfelder für CVE-2023-5043 und CVE-2023-5044 durchzusetzen. Für CVE-2022-4886 sollten Administratoren beim Objektfeld pathType zur Definition des Proxy-Verhaltens standardmäßig die Validierung von Exact und Prefix aktivieren.

Siehe die besten Lösungen und Tools für Container- und Kubernetes-Sicherheit

31. Okt. 2023

Atlassian warnt vor kritischer Confluence-Schwachstelle, die zu Datenverlust führen kann

Angriffsart: CVE-2023-22518 ist eine Schwachstelle bei der fehlerhaften Autorisierung, die alle Versionen der Software Atlassian Confluence Data Center und Confluence Server betrifft.

Das Problem: Die Schwachstelle mit dem Schweregrad 9,1 könnte nicht authentifizierten Angreifern das Löschen von Daten ermöglichen. Obwohl die Schwachstelle weder die Vertraulichkeit beeinträchtigt noch Datenexfiltration erlaubt, stellt sie eine ernsthafte Bedrohung für die Integrität der betroffenen Systeme dar. Öffentlich zugängliche Confluence-Instanzen sind besonders gefährdet.

Bedrohungsakteure könnten das Problem nutzen, um Datenverlust zu verursachen, den Betrieb zu unterbrechen und möglicherweise wichtige Informationen zu kompromittieren. Angesichts der einfachen Ausnutzbarkeit dieser Schwachstellen ist schnelles Handeln erforderlich, um weitreichende Angriffe auf staatliche und kommerzielle Netzwerke zu verhindern.

Advertisement

Atlassian aktualisierte am 3. Nov. seine Sicherheitsmitteilung und meldete, dass die Schwachstelle aktiv ausgenutzt wird. Rapid7 zufolge gehören dazu auch Ransomware-Angriffe.

Die Lösung: Atlassian behob die Schwachstelle in den Versionen 7.19.16, 8.3.4, 8.4.4, 8.5.3 und 8.6.1 von Confluence Data Center und Server und forderte Administratoren auf, so schnell wie möglich zu aktualisieren.

Falls ein sofortiges Patchen Ihrer Confluence-Instanzen nicht möglich ist, können Sie bekannte Angriffswege blockieren, indem Sie die Datei /<confluence-install-dir>/confluence/WEB-INF/web.xml wie in der Sicherheitsmitteilung beschrieben ändern. Blockieren Sie insbesondere den Zugriff auf die folgenden Endpunkte:

  • /json/setup-restore.action
  • /json/setup-restore-local.action
  • /json/setup-restore-progress.action

Atlassian war in den vergangenen Monaten von zahlreichen Sicherheitslücken betroffen.

1. Nov. 2023

HelloKitty-Ransomware nutzt Apache-ActiveMQ-Schwachstelle aus

Angriffsart: Eine Schwachstelle zur Remote-Codeausführung (RCE) in Apache ActiveMQ, identifiziert als CVE-2023-46604 mit einem CVSS-v3-Wert von 10,0.

Das Problem: Ein Sicherheitsproblem in Apache ActiveMQ ermöglicht Angreifern die Fernsteuerung von Systemen und macht diese dadurch äußerst verwundbar. Obwohl seit dem 25. Oktober ein Sicherheitsupdate verfügbar ist, sind viele aus dem Internet erreichbare Server weiterhin gefährdet. Mehrere Sicherheitsforscher haben über Ransomware-Angriffe berichtet, bei denen die Schwachstelle ausgenutzt wurde.

Die Angreifer verwenden unter anderem als PNG-Bilder getarnte Dateien, um die HelloKitty-Ransomware zu verbreiten. Diese Dateien enthalten ein .NET-Programm, das eine weitere .NET-Komponente namens EncDLL lädt. Diese ist dafür zuständig, bestimmte Prozesse zu beenden, Dateien zu sperren und ihnen die Erweiterung „.locked“ hinzuzufügen.

Advertisement

Die Lösung: Um dieses kritische Sicherheitsproblem zu beheben, müssen Administratoren die verfügbaren Apache-Sicherheitsupdates so schnell wie möglich einspielen. Anfällige Versionen von 5.15 bis 5.18 einschließlich der Legacy-OpenWire-Module können durch ein Upgrade auf 5.15.16, 5.16.7, 5.17.6 oder 5.18.3 abgesichert werden.

Neuer Standard zur Bewertung des Schweregrads von Schwachstellen, CVSS 4.0, veröffentlicht

Acht Jahre nach der Veröffentlichung von CVSS v3.0 hat das Forum of Incident Response and Security Teams (FIRST) CVSS v4.0 veröffentlicht, die neueste Version seines Standards für das Common Vulnerability Scoring System. CVSS v4.0 verbessert die Granularität, beseitigt Unsicherheiten bei der Bewertung und vereinfacht Bedrohungsmetriken.

Es wurden zusätzliche Metriken zur Bewertung von Schwachstellen hinzugefügt, darunter Automatisierbarkeit (Wurmfähigkeit), Wiederherstellung (Resilienz), Wertdichte, Aufwand für die Reaktion auf Schwachstellen und Dringlichkeit seitens des Anbieters. CVSS v4.0 ergänzt außerdem zusätzliche und umgebungsbezogene Sicherheitsmessungen und Werte für Kontexte wie Betriebstechnologie (OT), industrielle Steuerungssysteme (ICS) und das Internet der Dinge (IoT).

Neue Bezeichnungen verdeutlichen, dass CVSS mehr als nur der Basiswert ist:

  • CVSS-B: CVSS-Basiswert
  • CVSS-BT: CVSS-Basiswert + Bedrohungswert
  • CVSS-BE: CVSS-Basiswert + Umgebungswert
  • CVSS-BTE: CVSS-Basiswert + Bedrohungswert + Umgebungswert

2. Nov. 2023

34 Windows-Treiber in der Cloud ermöglichen die Übernahme von Geräten

Angriffsart: 34 anfällige Treiber des Windows Driver Model (WDM) und der Windows Driver Frameworks (WDF) ermöglichen in der Cloud die vollständige Kontrolle über Geräte.

Das Problem: Forscher von VMware Carbon Black erläuterten die Ergebnisse in einem Blogbeitrag. Nicht privilegierte Bedrohungsakteure können diese Treiber ausnutzen, um die vollständige Kontrolle über Geräte zu erlangen, beliebigen Code auszuführen, Firmware zu verändern und ihre Betriebssystemrechte auszuweiten – ein erhebliches Sicherheitsrisiko.

Anfällige Treiber wie AODDriver.sys, IoAccess.sys und PDFWKRNL.sys (CVE-2023-20598) ermöglichen den unbefugten Zugriff auf kritische Systemkomponenten und den Zugriff auf den Kernel-Speicher. Zwölf Treiber können Sicherheitsmechanismen umgehen, während sieben das Löschen der Firmware aus dem SPI-Flash-Speicher ermöglichen und das System dadurch nicht mehr startfähig machen. Bestimmte WDF-Treiber können von privilegierten Bedrohungsakteuren bei einem Bring-Your-Own-Vulnerable-Driver-(BYOVD-)Angriff als Waffe eingesetzt werden.

EoP exploit for AMD driver (PDFWKRNL.sys) on HVCI-enabled Windows 11
EoP exploit for AMD driver (PDFWKRNL.sys) on HVCI-enabled Windows 11

Die Lösung: Um dieses Problem zu beheben, sind umfassende Maßnahmen erforderlich:

  1. Treiber-Patching: Entwickler und Hersteller der betroffenen Treiber müssen so schnell wie möglich Patches und Upgrades bereitstellen, um die gemeldeten Schwachstellen zu beheben. Patches sind entscheidend, um eine mögliche Ausnutzung und Kompromittierung von Geräten zu verhindern.
  2. Erweiterte Sicherheitsmaßnahmen: Endnutzer und Organisationen sollten sicherstellen, dass ihre Systeme mit aktueller Sicherheitssoftware und aktuellen Verfahren ausgestattet sind, die Versuche zur Ausnutzung dieser Schwachstellen erkennen und abwehren können. Regelmäßige Systemupgrades und Sicherheitsprüfungen sind unerlässlich, um einen starken Schutz aufrechtzuerhalten.
  3. Sicherheitsbewusstsein und Schulung: Die Schulung und Sensibilisierung von Nutzern, insbesondere in Unternehmen, für die Gefahren anfälliger Treiber sowie für die Bedeutung der Aktualisierung ihrer Systeme kann dazu beitragen, eine unbeabsichtigte Ausnutzung zu verhindern. Ein stärkeres Bewusstsein könnte zu einem proaktiveren Ansatz für die Systemsicherheit führen.
  4. Zusammenarbeit: Cybersicherheitsgruppen, Organisationen und Akteure der Branche müssen zusammenarbeiten, um Wissen und Best Practices auszutauschen und eine gemeinsame Abwehr gegen vergleichbare Bedrohungen zu entwickeln. Gemeinsame Initiativen stärken die allgemeine Resilienz des digitalen Ökosystems.
Advertisement

Siehe die besten Antivirensoftware und EDR-Lösungen

Neue Zero-Day-Schwachstellen in Microsoft Exchange ermöglichen RCE- und Datendiebstahlangriffe

Angriffsart: Microsoft Exchange war von vier Zero-Day-Schwachstellen betroffen, durch die Angreifer aus der Ferne beliebigen Code ausführen oder auf vertrauliche Informationen zugreifen konnten, wie aus einem Bericht der Zero Day Initiative von Trend Micro hervorgeht.

Das Problem: ZDI-23-1578, ZDI-23-1579, ZDI-23-1580 und ZDI-23-1581 sind Schwachstellen im Exchange-Code, zu denen eine unzureichende Validierung von Benutzereingaben und URIs gehört. Die Ausnutzung dieser Schwachstellen kann zur Ausführung beliebigen Codes aus der Ferne oder zum unbefugten Zugriff auf vertrauliche Daten führen. Zwar verringert die für die Ausnutzung erforderliche Authentifizierung ihren Schweregrad, doch Betrüger können auf vielfältige Weise an Exchange-Anmeldedaten gelangen, wodurch diese Schwachstellen erhebliche Sicherheitsbedrohungen darstellen.

Die Lösung: Nach der Analyse der Beschwerden erklärte Microsoft, die Schwachstellen seien entweder behoben worden oder erfüllten aufgrund ihrer Einstufung nach den Regeln zur Bewertung des Schweregrads nicht die Schwelle für eine sofortige Wartung. Das Unternehmen beabsichtigt, eine Behebung in künftigen Produktversionen und Upgrades je nach Bedarf zu prüfen. Die ZDI empfiehlt als Gegenmaßnahme, die Verbindungen zu Exchange-Anwendungen einzuschränken, was jedoch zu Unterbrechungen für Organisationen führen kann. Wenn Kontozugangsdaten gestohlen wurden, kann das Hinzufügen einer Multi-Faktor-Authentifizierung den unerwünschten Zugriff verhindern.

48 bösartige npm-Pakete installieren Reverse Shells auf Entwicklersystemen

Angriffsart: Gemeldet von Forschern von Phylum wurden 48 irreführende npm-Pakete entdeckt, die bösartigen JavaScript-Code enthalten und Reverse Shells auf Entwicklersystemen installieren. Dies stellt eine erhebliche Bedrohung für Entwickler dar, die diese Pakete unwissentlich in ihre Projekte aufnehmen.

Das Problem: Das authentische Erscheinungsbild dieser npm-Pakete macht sie schwer erkennbar, sodass Entwickler unwissentlich kompromittierte Pakete installieren. Nach der Integration führen diese Pakete Code aus, der einen unbefugten Fernzugriff ermöglicht und die Sicherheit des Systems beeinträchtigt. Der Einsatz von Verschleierungstechniken erschwert die Erkennung zusätzlich und macht es schwierig, die Bedrohung rechtzeitig zu identifizieren und abzuwehren.

Die Lösung: Zur Behebung dieses Problems ist ein umfassender Ansatz erforderlich, um die Sicherheit des Open-Source-Ökosystems zu verbessern:

  • Verbesserte Paketprüfung: Plattformen wie npm benötigen strenge Prüfungen, um verdächtige Pakete vor der Veröffentlichung zu erkennen. Automatisierte Tools können potenzielle Bedrohungen markieren und so die frühzeitige Erkennung bösartiger Inhalte unterstützen.
  • Vertrauen in und Verifizierung von Abhängigkeiten: Entwickler sollten beim Hinzufügen von Abhängigkeiten sowie beim Vertrauen auf zuverlässige Quellen Vorsicht walten lassen. Tools, die vor der Installation die Integrität von Paketen sicherstellen, erhöhen die Sicherheit.
  • Wachsamkeit der Community: Die aktive Beteiligung der Community ist unerlässlich. Die Zusammenarbeit von Entwicklern, Sicherheitsexperten und Plattformbetreibern führt zur schnellen Erkennung und Entfernung bösartiger Inhalte.
  • Sicherheitsaufklärung: Die Aufklärung von Entwicklern über die Risiken von Paketen Dritter und die Förderung sicherer Programmierpraktiken sind von entscheidender Bedeutung. Dadurch sinkt die Wahrscheinlichkeit, solchen Angriffen zum Opfer zu fallen, und die Integrität und Sicherheit der Software-Lieferkette werden gewährleistet.
Advertisement

Siehe die besten Tools und Software für Anwendungssicherheit

4. Nov. 2023

QNAP warnt vor schwerwiegenden Command-Injection-Problemen im QTS-Betriebssystem und in Anwendungen

Angriffsart: CVE-2023-23368 und CVE-2023-23369 könnten es Angreifern aus der Ferne ermöglichen, Anweisungen über das Netzwerk auszuführen, was ein ernstes Sicherheitsrisiko darstellt.

Das Problem: Die Schwachstellen betreffen mehrere Versionen des Betriebssystems QTS, QuTS hero und QuTScloud. Die Ausnutzung dieser Probleme kann zur unbefugten Ausführung von Befehlen führen und NAS-Systeme Datendiebstahl, Verschlüsselung oder Ransomware-Angriffen aussetzen. Angesichts der Funktion von NAS-Geräten als Datenspeichersysteme sind die potenziellen Auswirkungen auf die Integrität vertraulicher Daten erheblich.

Die Lösung: QNAP Systems hat die Schwachstellen durch Patches behoben und die korrigierten Versionen in seinen Sicherheitsmitteilungen angegeben (CVE-2023-23368 und CVE-2023-23369). Administratoren sollten ihre Systeme so schnell wie möglich aktualisieren.

Die Schwachstellenübersicht der letzten Woche: Wöchentliche Schwachstellenübersicht – 30. Oktober 2023 – Citrix und Cisco von Schwachstellen heimgesucht

Kathryn Timonera

Datamation and eWeek staff writer Kathryn Pearl Timonera has covered a wide range of industries in her career, including technology, cybersecurity, e-commerce, and programming. Kathryn now applies her talent for presenting information to technology and cybersecurity professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.