Aktuelle Sicherheitsmeldungen enthüllten erhebliche Endpoint-Schwachstellen, darunter Seitenkanalangriffe, Command Injection, Remote Code Execution (RCE), SQL-Injection und die Aufzeichnung von Tastatureingaben. Zu den bemerkenswerten Ereignissen der vergangenen Woche zählen der RAMBO-Angriff, Probleme mit Command Injection in LoadMaster von Progress Software sowie mehrere Zero-Day-Schwachstellen in Microsoft-Produkten, die eine Rechteausweitung und RCE ermöglichen können.
Auch Ivanti und Zyxel behoben Schwachstellen in ihrer Software, während WhatsUp-Gold-Nutzer auf Schwachstellen stießen, die durch SQL-Injection-Angriffe ausgenutzt werden konnten. Außerdem wurde Apples Vision-Pro-Headset auf eine gaze-basierte Aufzeichnung von Tastatureingaben getestet. Um Ihre Geräte zu schützen, sollten Sie Ihre Software regelmäßig aktualisieren und patchen, starke Passwörter verwenden, Intrusion-Detection-Systeme installieren und auf verdächtige Aktivitäten achten.
9. September 2024
RAMBO-Angriff nutzt Funksignale zum Diebstahl sensibler Daten aus
Art der Schwachstelle: Seitenkanalangriff.
Das Problem: RAMBO, ein einzigartiger Seitenkanalangriff, nutzt elektromagnetische Emissionen aus dem Arbeitsspeicher eines Geräts, um sensible Daten aus Air-Gap-Netzwerken auszuleiten. Angreifer verwenden Malware, um den Arbeitsspeicher zu verändern und dadurch Funksignale zu erzeugen, die aus der Ferne abgefangen werden können. Das Tool kann Dateien, Tastatureingaben und Verschlüsselungsschlüssel übertragen und stellt damit eine erhebliche Gefahr für Datendiebstahl dar.
Die Lösung: Zum Schutz vor RAMBO-Angriffen sollten „Red-Black“-Zonenbeschränkungen für die Informationsübertragung, Intrusion-Detection-Systeme zur Überwachung des Speicherzugriffs, Funkstörsender und Faradaysche Käfige zur Isolierung wichtiger Systeme eingesetzt werden. Diese Maßnahmen deaktivieren versteckte Funksignale im Arbeitsspeicher und verhindern Datenlecks aus Air-Gap-Umgebungen.
Progress Software behebt Schwachstellen in LoadMaster und dem mandantenfähigen Hypervisor
Art der Schwachstelle: Command Injection.
Das Problem: Progress Software hat Fehlerbehebungen veröffentlicht, um CVE-2024-7591, eine erhebliche Schwachstelle bei der fehlerhaften Eingabevalidierung in LoadMaster und dem mandantenfähigen Hypervisor mit einem CVSS-Wert von 10,0, zu beheben. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern aus der Ferne, beliebige Betriebssystembefehle auszuführen, indem sie eine präparierte HTTP-Anfrage an die Administrationsschnittstelle senden. Es gibt keine Hinweise auf eine Ausnutzung in freier Wildbahn.
Die Lösung: Progress Software behob die Schwachstelle durch die Bereinigung von Benutzereingaben, um eine Command Injection in Betriebssystembefehle zu verhindern. Nutzer sollten umgehend auf die neuesten Versionen aktualisieren, indem sie zu System Configuration > System Administration > Update Software navigieren. Es wird dringend empfohlen, die Sicherheits-Härtungsanforderungen des Unternehmens zu befolgen, um Ihre Systeme zusätzlich zu schützen.
10. September 2024
Microsoft veröffentlicht Patches für aktiv ausgenutzte Zero-Day-Schwachstellen
Art der Schwachstelle: Mehrere, darunter Rechteausweitung, Umgehung von Sicherheitsfunktionen, Remote Code Execution und Spoofing.
Das Problem: Microsofts Patch Tuesday im September 2024 behob 79 Schwachstellen, von denen vier aktiv ausgenutzte Zero-Days waren: CVE-2024-38014 (Rechteausweitung über Windows Installer), CVE-2024-38217 (Umgehung der MotW-Sicherheit), CVE-2024-38226 (Umgehung der Publisher-Sicherheit), CVE-2024-43461 und weitere. Angreifer nutzen diese Schwachstellen, um beliebige Befehle auszuführen, Sicherheitsmaßnahmen zu umgehen und Malware wie den Datendieb Atlantida zu installieren.
Die Lösung: Um diese Probleme zu beheben, müssen Nutzer das Servicing-Stack-Update (KB5043936) und das kumulative Update für Windows 10 Version 1507 (KB5043083) installieren. Microsoft entschärfte CVE-2024-43461, indem die mit CVE-2024-38112 verbundene Angriffskette unterbrochen wurde. Updates sollten so bald wie möglich installiert werden, um eine Ausnutzung zu verhindern; außerdem sollten Maßnahmen zur Sicherheitshärtung befolgt werden.
Ivanti und Zyxel beheben kritische Sicherheitslücken
Art der Schwachstelle: Mehrere, darunter Remote Code Execution, SQL-Injection und Command Injection.
Das Problem: Ivanti hat Patches für den Endpoint Manager (EPM) veröffentlicht, die zehn schwerwiegende Schwachstellen beheben. CVE-2024-29847 ermöglicht die Ausführung von Code aus der Ferne ohne Authentifizierung durch die Deserialisierung nicht vertrauenswürdiger Daten. Neun SQL-Injection-Schwachstellen (CVE-2024-32840 bis 32848, CVE-2024-34779, 34783, 34785) ermöglichen es Angreifern aus der Ferne mit Administratorrechten, Code auszuführen. Betroffen sind die EPM-Versionen 2024, 2022 SU5 und frühere Versionen.
Unterdessen behob Zyxel eine Command-Injection-Schwachstelle (CVE-2024-6342) in NAS-Geräten, die es Angreifern ermöglichen könnte, mithilfe präparierter HTTP-Anfragen Betriebssystembefehle auszuführen.
Die Lösung: Um die Risiken zu mindern, müssen Nutzer auf EPM 2024 SU1 oder 2022 SU6 aktualisieren. Ivanti hat seine Methoden zur Identifizierung und Offenlegung von Schwachstellen verbessert. Zusätzlich hat Zyxel CVE-2024-6342, eine schwerwiegende Command-Injection-Schwachstelle in NAS-Geräten, mit neuen Hotfix-Updates behoben.
Vergleichen Sie die verschiedenen Endpoint-Schutzlösungen, um das ideale Tool zu finden, mit dem Sie sich und Ihre Geräte gegen verschiedene Cyberbedrohungen schützen können.
11. September 2024
Hacker nutzen Schwachstellen in WhatsUp Gold zur Verbreitung von Fernzugriffstools aus
Art der Schwachstelle: Mehrere, darunter RCE und SQL-Injection.
Das Problem: Angreifer nutzen zwei schwerwiegende SQL-Injection-Schwachstellen (CVE-2024-6670, CVE-2024-6671) in WhatsUp Gold von Progress Software, um ohne Authentifizierung verschlüsselte Anmeldedaten abzurufen. Trotz der Veröffentlichung von Patches am 16. August haben viele Organisationen noch nicht aktualisiert. Hacker verbreiten mithilfe von PowerShell-Skripten Fernzugriffstools (RATs) und setzen dadurch das System dem Risiko weiterer Ausnutzung und einer dauerhaften Kompromittierung aus.
Die Lösung: Progress Software veröffentlichte ein Sicherheitsupdate am 16. August. Um potenzielle Sicherheitsverletzungen zu erkennen und eine fortgesetzte Ausnutzung zu verhindern, sollten Organisationen WhatsUp Gold umgehend aktualisieren und die in der Sicherheitswarnung beschriebenen Erkennungsmaßnahmen befolgen.
12. September 2024
GitLab behebt kritische Schwachstelle, die die Ausführung beliebiger Pipeline-Jobs ermöglicht
Art der Schwachstelle: Rechteausweitung.
Das Problem: GitLab hat eine schwerwiegende Schwachstelle (CVE-2024-6678, CVSS-Wert: 9,9) offengelegt, die die Versionen 8.14 bis 17.3 betrifft. Dieses Problem ermöglicht es Angreifern, Pipeline-Jobs als beliebige Benutzer zu starten, was schwerwiegende Auswirkungen auf die Sicherheit hat. Die Schwachstelle sowie drei Probleme mit hohem und 13 mit mittlerem oder niedrigem Schweregrad erforderten umgehende Upgrades, um eine Ausnutzung zu verhindern.
Die Lösung: GitLab behob die Probleme in den Versionen 17.3.2, 17.2.5 und 17.1.7 der Community und Enterprise Editions. Nutzer sollten umgehend auf diese Versionen aktualisieren, um eine mögliche Ausnutzung zu verhindern.
13. September 2024
Hadooken-Malwarekampagne nimmt Linux- und Oracle-WebLogic-Server ins Visier
Art der Schwachstelle: Botnet-Bereitstellung.
Das Problem: Eine neue Malwarekampagne, die Hadooken-Malware zur gezielten Infizierung von Linux-Umgebungen, insbesondere Oracle-WebLogic-Servern, einsetzt, ist aufgetaucht. Die Kampagne verbreitet Tsunami-Malware für Botnet-Aktivitäten und illegales Bitcoin-Mining. Mithilfe bekannter Schwachstellen und schwacher Zugangsdaten setzen Angreifer Python- und Shell-Skript-Payloads ein, um Hadooken zu verbreiten und Persistenz einzurichten.
Die Lösung: Um sich gegen diese bösartige Kampagne zu schützen, sollten Administratoren die Systeme umgehend durch das Aktualisieren und Patchen von Schwachstellen, die Verbesserung von Zugangsdaten und die Überwachung auf verdächtige Aktivitäten absichern. Überprüfen und sichern Sie regelmäßig Cron-Jobs und andere geplante Vorgänge, um die Persistenz von Malware zu verhindern und sicherzustellen, dass Ihre Netzwerkabwehr gegen unbefugte laterale Bewegungen geschützt ist.
Apple behebt GAZEploit-Schwachstelle im Vision-Pro-Headset
Art der Schwachstelle: Aufzeichnung von Tastatureingaben.
Das Problem: Ein kürzlich offengelegtes Problem in Apples Vision Pro, CVE-2024-40865, ermöglicht es Angreifern, Texteingaben auf der virtuellen Tastatur durch die Analyse der Augenbewegungen des virtuellen Avatars abzuleiten. Dieser Exploit namens GAZEploit verletzt die Privatsphäre der Nutzer, indem er Tastatureingaben aus Blickdaten rekonstruiert.
Die Lösung: Apple behob das GAZEploit-Problem in visionOS 1.3, indem die Persona-Komponente ausgesetzt wird, sobald die virtuelle Tastatur aktiviert ist. Dieses Upgrade verringert das Risiko, Tastatureingaben anhand des Blicks abzuleiten, und verbessert den Datenschutz, indem es die unerwünschte Extraktion von Daten mithilfe virtueller Avatare verhindert. Aktualisieren Sie auf die neueste Version von visionOS, um Ihre Geräte zu schützen.
Lesen Sie als Nächstes:





