Wöchentlicher Rückblick auf Schwachstellen – 28. August 2023 – Windows, Ivanti und Adobe von Sicherheitslücken betroffen

Ältere, ungepatchte Schwachstellen machen Hackern die Arbeit leichter: Sie können bewährte Exploits weiter ausführen und müssen nur nach neuen Opfern suchen. Leider lautet das Thema dieser Woche: wiederkehrende Schwachstellen oder solche, die noch immer nicht vollständig beseitigt wurden. Für einige Exploits und Schwachstellen gibt es seit Monaten oder länger Fixes, trotzdem tauchen sie weiterhin in den Nachrichten auf, […]

Verfasst von
Jenna Phipps
Jenna Phipps
Aug 28, 2023
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ältere, ungepatchte Schwachstellen machen Hackern die Arbeit leichter: Sie können bewährte Exploits weiter ausführen und müssen nur nach neuen Opfern suchen.

Leider lautet das Thema dieser Woche: wiederkehrende Schwachstellen oder solche, die noch immer nicht vollständig beseitigt wurden. Für einige Exploits und Schwachstellen gibt es seit Monaten oder länger Fixes, trotzdem tauchen sie weiterhin in den Nachrichten auf – ein Hinweis darauf, dass sie entweder nicht ordnungsgemäß gepatcht wurden oder die Patches nicht funktioniert haben.

Doch das ist noch nicht alles – auch die vergangene Woche brachte eine weitere Windows-Schwachstelle: Deep Instinct meldete Taktiken zur Ausnutzung der Windows Filtering Platform. Damit gehört auch sie auf die Liste der Windows-Schwachstellen, die entschärft werden müssen.

Wir haben einige kürzlich aktive Schwachstellen – alte wie neue – für Sicherheitsteams zusammengestellt, die sie überwachen, entschärfen, patchen oder sogar vollständig aus ihrer Infrastruktur entfernen sollten.

Siehe die besten Patch- und Vulnerability-Management-Produkte

17.–20. August 2023

Deep Instinct entdeckt Schwachstellen in der Windows Filtering Platform

In einer Studie, die Anfang des Monats erstmals auf der Black-Hat-Konferenz vorgestellt wurde, berichteten Forscher von Deep Instinct über erfolgreiche Angriffe zur Rechteausweitung auf die Windows Filtering Platform, mit der Teams den Netzwerkverkehr filtern. Bedrohungsakteure können WFP nutzen, um ihre Rechte unter Windows auszuweiten. Einige dieser Angriffe sind schwer zu erkennen, da sie wie das Verhalten legitimer Systemadministratoren aussehen können.

Deep Instinct meldete die Ergebnisse seiner Angriffe an Microsofts Security Response Center. Dort hieß es, dies sei so vorgesehen. Das deutet darauf hin, dass Microsoft keinen Fix bereitstellen wird und Sicherheitsteams daher auf verdächtiges Verhalten achten müssen, zum Beispiel auf Folgendes:

  • Neue IPSec-Richtlinien werden erstellt
  • Brute-Force-Ermittlung der LUID eines Tokens durch WfpAleQueryTokenById-Aufrufe
  • Remote Procedure Calls (RPCs) an Spooler oder OneSyncSvc, bei denen es sich um Windows-10-Dienste handelt
  • Eine Geräte-I/O-Anforderung an das Gerät WfpAle durch andere Prozesse als den Microsoft-Dienst Base Filtering Engine (BFE)
Advertisement

Die Forscher haben außerdem ein GitHub-Repository für ihre Arbeit erstellt, das zuletzt am 20. August aktualisiert wurde.

21. August 2023

Ivanti entdeckt eine weitere Schwachstelle

Zum dritten Mal innerhalb eines Monats hat Ivanti eine Schwachstelle in einer Plattform für die Verwaltung mobiler Geräte gemeldet.

Die neueste – CVE-2023-38035 – betrifft das sichere mobile Gateway Sentry, das Teil der UEM-Plattform von Ivanti ist und als Zero-Day-Schwachstelle ausgenutzt wird. Angreifer verwenden Sentrys System Manager Portal, um Sentry und sein Betriebssystem zu konfigurieren, und können laut Ivanti möglicherweise Betriebssystembefehle ausführen – und zwar auf der Appliance mit Root-Rechten.

Im Juli war Ivantis Endpoint Manager Mobile (EPMM) von der Schwachstelle CVE-2023-35078 betroffen, die von Bedrohungsakteuren ausgenutzt wurde, die die norwegische Regierung ausspionierten. Anfang des Monats entdeckten Forscher von Tenable die Schwachstelle CVE-2023-32560, die Ivantis Lösung Avalanche zur Verwaltung von Geräten in der Lieferkette betrifft.

Für CVE-2023-38035 empfiehlt Ivanti, die entsprechende Sentry-Version mithilfe von RPM-Skripten zu installieren:

  1. Melden Sie sich in einem Terminalfenster als der bei der Systeminstallation eingerichtete Administratorbenutzer an der Befehlszeilenschnittstelle des Systems an und geben Sie das entsprechende Passwort ein.
  2. Geben Sie enable und das bei der Systeminstallation zunächst festgelegte Systempasswort ein, um in den Modus EXEC PRIVILEGED zu wechseln. Die Eingabeaufforderung ändert sich von > zu #.
  3. Installieren Sie das richtige RPM für Ihre Version, um es herunterzuladen und zu installieren.

22. August 2023

Adobe ColdFusion wird trotz Patches weiterhin ausgenutzt

Einige Versionen von Adobe ColdFusion weisen eine Deserialisierungs-Schwachstelle (CVE-2023-26359) auf, die auch noch ausgenutzt wird, nachdem Adobe die Schwachstelle vor fünf Monaten gepatcht hat.

Die Deserialisierungs-Schwachstelle hat einen CVSS-Schweregrad von 9,8. Diese Schwachstelle kann zur Ausführung beliebigen Codes (ACE) führen.

Um diese Schwachstelle zu beheben, empfiehlt Adobe die Installation von Update 16 für ColdFusion 2018 und Update 6 für ColdFusion 2021. Adobe stellt weitere Anweisungen für die korrekte Aktualisierung von Anwendungsservern bereit.

OpenFire-Schwachstelle besteht weiterhin

Advertisement

Der Open-Source-Chatserver OpenFire ist seit Mai von einer Schwachstelle zur Umgehung der Authentifizierung (CVE-2023-32315) betroffen. Ein Angreifer erstellt einen neuen Administratorkonten und meldet sich bei einem OpenFire-Konto an. Installiert er anschließend ein Plugin, kann er Befehle ausführen.

Die Schwachstelle ist in freier Wildbahn weiterhin aktiv. VulnCheck hat gerade seine Forschung zu einer neuen Ausnutzungsmethode veröffentlicht, um potenziellen Opfern Hinweise auf eine Kompromittierung zu liefern. Noch immer sind Tausende OpenFire-Server nicht gepatcht. Die Server sollten auf die Versionen 4.6.8, 4.7.5 oder 4.8.0 aktualisiert werden, die Sicherheits-Patches für diese Schwachstelle enthalten.

23. August 2023

Nach erfolglosen Patches empfiehlt das FBI die vollständige Entfernung des Barracuda-Produkts

Eine Zero-Day-Schwachstelle in Barracudas Email-Secure-Gateway-Produkten (CVE-2023-2868) wird seit Oktober 2022 ausgenutzt. Seitdem hat Barracuda Sicherheits-Patches verteilt, um zu verhindern, dass Bedrohungsakteure Befehleinschleusungsangriffe auf den Appliances ausführen. Betroffen sind Barracuda ESG (nur Appliance-Formfaktor), Versionen 5.1.3.001–9.2.0.006.

Doch diese Patches waren nicht erfolgreich. Am 23. August gab das FBI eine Warnung heraus und forderte ESG-Kunden auf, ihre Barracuda-Gateways zu ersetzen. Als Begründung erklärte die Behörde, die Patches des Herstellers seien nicht wirksam und alle ausgenutzten ESG-Produkte könnten weiterhin kompromittiert werden. Barracuda hat außerdem diese Lösung empfohlen.

Diese Schwachstelle ermöglicht es Angreifern, auf Barracudas ESG Systembefehle mit Administratorrechten auszuführen. Die vom FBI empfohlene Behebung besteht nicht in einem Patch, sondern in der Entfernung aller Barracuda-ESG-Appliances aus der Sicherheitsinfrastruktur des Unternehmens. Wegen des weiterhin bestehenden Risikos sollten sie trotz der versuchten Patches mit keinem Netzwerk verbunden sein.

24. August 2023

Akira-Ransomware zielt auf Cisco, doch MFA hilft

Akira-Ransomware-Gruppen haben Ciscos Tools für virtuelle private Netzwerke (VPN) ausgenutzt.

Forscher von Sophos wiesen erstmals im Mai darauf hin. Später stellte ein anderer Forscher fest, dass mehrere weitere Cisco-VPN-Instanzen kompromittiert worden waren. Akira führt Angriffe über kompromittierte Benutzerkonten aus, insbesondere über solche, bei denen die Multi-Faktor-Authentifizierung (MFA) nicht aktiviert ist.

Cisco bestätigte vergangene Woche, dass das Unternehmen „Fälle beobachtet hat, in denen Bedrohungsakteure offenbar Organisationen ins Visier nehmen, die für ihre VPN-Benutzer keine Multi-Faktor-Authentifizierung konfigurieren. Dies unterstreicht die Bedeutung der Aktivierung der Multi-Faktor-Authentifizierung (MFA) bei VPN-Implementierungen.“

Die Cisco-Warnung behandelt die Exploits und Schutzmaßnahmen, einschließlich der Einrichtung einer Protokollierung zur Erkennung von Vorfällen.

Advertisement

25. August 2023

Exploit für Schwachstelle im Betriebssystem von Juniper Networks öffentlich veröffentlicht

Eine Reihe von Schwachstellen in Juniper Networks’ Junos OS betrifft sowohl die SRX- als auch die EX-Firewallserien. Sie befinden sich in der J-Web-Schnittstelle des Betriebssystems, einer PHP-basierten Oberfläche. Nicht authentifizierte Benutzer im Netzwerk könnten die Ausnutzung dieser Schwachstellen kombinieren und Code aus der Ferne ausführen, sobald sie Zugriff auf das Betriebssystem erlangt haben.

Laut Juniper sind alle Versionen von Junos OS auf Firewalls der SRX- und EX-Serie von dieser Schwachstelle betroffen. Das Sicherheitsbulletin wurde zuletzt am 25. August aktualisiert.

Siehe unsere jüngsten wöchentlichen Rückblicke auf Schwachstellen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.