Wöchentlicher Rückblick auf Schwachstellen – 30. Oktober 2023 – Citrix und Cisco von Schwachstellen heimgesucht

Ist es besser, sich jetzt zu stressen oder später noch mehr? Organisationen mit einem effektiven Patch- und Schwachstellenmanagement sind früher mit Stress konfrontiert, wenn Schwachstellen bekannt werden und ihre Teams hart daran arbeiten, sie zu beseitigen. Organisationen, die nicht umgehend patchen, leiden wahrscheinlich unter zusätzlichem Stress, wenn Angreifer die ungepatchten Schwachstellen ins Visier nehmen. Der anhaltende Stress im Zusammenhang mit […]

Verfasst von
Chad Kime
Chad Kime
Oct 30, 2023
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ist es besser, sich jetzt zu stressen oder später noch mehr? Organisationen mit einem effektiven Patchen und Schwachstellenmanagement sind früher mit Stress konfrontiert, wenn Schwachstellen bekannt werden und ihre Teams hart daran arbeiten, sie zu beseitigen. Organisationen, die nicht umgehend patchen, leiden wahrscheinlich unter zusätzlichem Stress, wenn Angreifer die ungepatchten Schwachstellen ins Visier nehmen.

Der anhaltende Stress im Zusammenhang mit bereits bestehenden Schwachstellen verfolgt Kunden von Citrix NetScaler, Cisco IOS XE und Apple weiterhin. Für neue Schwachstellen in Tools wie VMware vCenter Server und F5 BIG-IP stehen jedoch Patches zur Verfügung – die Patch-Teams müssen also in die Gänge kommen, um nicht die nächsten Opfer zu werden. Einige der Schwachstellen dieser Woche sind besonders kritisch – so kritisch, dass VMware den ungewöhnlichen Schritt unternommen hat, ein Produkt zu aktualisieren, dessen Lebenszyklus bereits beendet war.

Für Sicherheits- und IT-Experten kann es außerdem schwierig sein, überhaupt den Überblick über den gesamten eigenen Bestand zu behalten – ein anfälliges Gerät könnte vergessen worden sein –, daher ist Asset-Management ein immer wichtigerer Bestandteil des Schwachstellenmanagements.

Siehe die besten Patch- und Schwachstellenmanagement-Tools

23. Oktober 2023

Citrix-NetScaler-Schwachstelle wird aktiv angegriffen

Art des Angriffs: Aktive Ausnutzung der risikoreichen Schwachstelle zur Offenlegung sensibler Informationen (CVE-2023-4966) offengelegt am 10. Oktober 2023 und nun als Citrix Bleed bekannt.

Das Problem: Ungepatchte Citrix-NetScaler-ADC- und Gateway-Appliances ermöglichen es Angreifern, Authentifizierungs-Session-Cookies und andere in Puffern gespeicherte Informationen abzurufen.

Die Lösung: Wenden Sie den neu verfügbaren Patch sofort an.

Weit verbreitete Cisco-IOS-XE-Schwachstelle wird aktiv angegriffen

Art des Angriffs: Angreifer nutzen Schwachstellen in internetseitig erreichbaren IOS-XE-Systemen aktiv aus, um neue Benutzer mit erweiterten Rechten und Hintertüren hinzuzufügen.

Das Problem: CVE-2023-20198, mit einem maximal möglichen CVSS-Score von 10,0, und CVE-2023-20273 mit einem CVSS-Score von 7,2 ermöglichen die Umgehung der Authentifizierung und Root-Zugriff auf Systeme. Obwohl die Schwachstellen bereits vergangene Woche gemeldet wurden, beobachteten Forscher, wie Hacker Systeme veränderten , um anfällige Server möglicherweise vor der Entdeckung zu verbergen.

Advertisement

Die Lösung: Aktualisierte Versionen von IOS XE sind jetzt zur Installation verfügbar. Die Updates entfernen jedoch weder hinzugefügte Zugangsdaten noch andere auf den Servern installierte Hintertüren. Sicherheitsteams wird dringend empfohlen, eine forensische Triage durchzuführen, um alle unbefugten Änderungen zu erkennen und rückgängig zu machen.

Fehlkonfigurationen von 0Auth-APIs setzen Benutzerkonten der Gefahr einer Übernahme aus

Art des Angriffs: Derzeit finden keine aktiven Angriffe statt, aber Forscher entdeckten und behoben gängige 0Auth-Implementierungsfehler, durch die Millionen von Kundenkonten offengelegt wurden.

Das Problem: Grammarly, Vidio, Bukalapak und andere Websites, die 0Auth-Authentifizierung verwenden („Anmelden mit Ihrem [Facebook-, Google- usw.] Konto“), versäumten es, die zur Authentifizierung empfangenen geheimen Token zu überprüfen, bevor sie API-Anfragen stellten. Diese Websites haben den Fehler behoben, er ist jedoch weiterhin weit verbreitet. Das Überspringen dieses Schritts ermöglicht es Angreifern, jedes Token zu verwenden, um den Zugriff auf das Konto zu autorisieren.

Die Lösung: Anwendungscode ändern, um zu überprüfen, dass das Zugriffstoken für die ID dieser spezifischen Anwendung und nicht für eine andere Website oder Anwendung generiert wurde.

Mehr lesen:

25. Oktober 2023

Fehler in VMware vCenter Server löst Notfall- und End-of-Life-Updates aus

Art des Angriffs: Remote-Code-Execution-Angriffe (RCE), die keine Benutzerinteraktion zur Auslösung erfordern, können mit nicht administrativen Rechten ausgeführt werden.

Das Problem: Eine Schwachstelle beim Schreiben außerhalb der zulässigen Grenzen mit einem CVSS-Schweregrad von 9,8/10, erfasst als CVE-2023-34048, betrifft eine große Bandbreite von vCenter-Server- und Cloud-Foundation-Produkten. Obwohl sie derzeit nicht von Angreifern ausgenutzt wird, gibt es keine Umgehungslösung, um das Problem in ungepatchten Systemen zu entschärfen.

Die Lösung: VMware hat Patches veröffentlicht, die umgehend angewendet werden sollten. Die Schwachstelle ist so schwerwiegend, dass VMware den ungewöhnlichen Schritt unternommen hat, Patches für Produkte außerhalb ihres Lebenszyklus bereitzustellen, darunter vCenter Server 6.5U3 sowie VCF 3.x und Asynchronous vCenter Server VCF 4.x.

Exploit-Code für VMware Aria Operations for Logs veröffentlicht

Advertisement

Art des Angriffs: Remote-Code-Execution (RCE), ausgelöst durch das Einschleusen von Dateien in das Betriebssystem einer Appliance.

Das Problem: Eine als CVE-2023-34051 erfasste Schwachstelle zur Umgehung der Authentifizierung weist einen Schweregrad von 9,8 auf und ermöglicht es nicht authentifizierten Benutzern, Dateien in das Produkt Aria Operations for Logs einzuschleusen. Obwohl sie derzeit nicht aktiv ausgenutzt wird, wurde der Exploit-Code veröffentlicht. Das bedeutet, dass Angreifer Organisationen, die nur langsam patchen, schon bald bestrafen werden.

Die Lösung: VMware empfiehlt, betroffene Versionen von VMware Aria Operations for Logs sofort zu patchen sowie VMware Cloud Foundation 5.x oder 4.x, das ebenfalls Aria Operations for Logs enthält.

Updates für Firefox und Chrome beheben Schwachstellen mit hohem Schweregrad

Art des Angriffs: Clickjacking, beliebige Codeausführung (ACE) und mehr.

Das Problem: Firefox (und Thunderbird) behoben 11 Schwachstellen, darunter drei Probleme mit hohem Schweregrad im Zusammenhang mit unzureichenden Aktivierungsverzögerungen und der Speichersicherheit. Chrome behob zwei Use-after-free-Probleme in Profilen, die einen Ausbruch aus der Browser-Sandbox ermöglichen.

Die Lösung: Stellen Sie sicher, dass Benutzer auf die neuesten Versionen von Chrome, Firefox und Thunderbird aktualisieren und das Programm neu starten.

Russische Angreifer nutzen Zero-Day-One-Click-Exploit in Roundcube-Mailservern aus

Art des Angriffs: Cross-Site-Scripting-(XSS-)Angriffe der russischen Hackergruppe Winter Vivern verwenden sorgfältig präparierte HTML-E-Mails, um beliebigen JavaScript-Code in den Roundcube-Mailserver einzuschleusen. Sobald der Server kompromittiert ist, können die Angreifer E-Mails stehlen.

Advertisement

Das Problem: Die als CVE-2023-5631 erfasste persistente XSS-Schwachstelle weist derzeit nur einen CVSS-Basiswert von 5,4/10 auf, wird aber aufgrund der aktiven Ausnutzung neu bewertet. Der Softwarefehler neutralisiert Eingaben bei der Erstellung von Webseiten nicht ordnungsgemäß und kann einfach durch das Öffnen einer E-Mail ausgelöst werden.

Die Lösung: Wenden Sie das Roundcube-Sicherheitsupdate 1.6.4, 1.5.5 oder 1.4.15 umgehend an. ESET Research meldete die Schwachstelle und empfiehlt die Installation von E-Mail-Sicherheits- und Endpoint-Schutztechnologien, um das Laden von JavaScript-Payloads in E-Mails automatisch zu blockieren und die Exfiltration von E-Mails zu erkennen und so zukünftige Zero-Day-Angriffe abzuwehren.

Mehr lesen:

26. Oktober 2023

Apple veröffentlicht zweiten dringenden Patch für ACE-Schwachstelle

Art des Angriffs: Angreifer installieren die Spionagesoftware TriangleDB auf iPhones und iPads, die vor September 2023 veröffentlicht wurden (vor iOS 15.7).

Das Problem: Vier von Kaspersky-Forschern entdeckte Zero-Day-Schwachstellen führen zu verschiedenen Fehlern. Am bedeutendsten ist jedoch eine Schwachstelle durch einen Integer-Überlauf, die eine beliebige Codeausführung (ACE) mit Kernel-Rechten ermöglicht. Diese Patches sind der zweite Satz von Aktualisierungen zur Behebung von CVE-2023-32434, das erstmals im Juni dieses Jahres angekündigt wurde.

Die Lösung: Stellen Sie sicher, dass Benutzer schnell auf die neuesten Versionen von iOS und iPadOS aktualisieren.

Mehr lesen:

27. Oktober 2023

F5-BIG-IP-RCE durch nicht authentifizierte Benutzer mit Netzwerkzugriff ausgelöst

Art des Angriffs: Angreifer könnten durch nicht authentifizierte Benutzer mit Netzwerkzugriff auf BIG-IP-Instanzen, die die Traffic Management User Interface (TMUI) offenlegen, Remote-Code-Execution (RCE) durchführen.

Das Problem: Die Schwachstelle zur Umgehung der Authentifizierung, CVE-2023-46747, weist einen CVSS-Wert von 9,8/10 auf, da sie für jeden Angreifer leicht auszunutzen ist, der Zugriff auf das Konfigurationsprogramm erlangen kann.

Die Lösung: Aktualisieren Sie anfällige BIG-IP-Module so schnell wie möglich auf Versionen, die den Hotfix enthalten.

Advertisement

iLeakage-Angriff kann Browserinformationen von Apple stehlen

Art des Angriffs: Bei Seitenkanalangriffen auf Apple-CPUs wurde festgestellt, dass sie Browserinformationen wie E-Mails, Passwörter oder den Browserverlauf extrahieren können.

Das Problem: Ähnlich wie bei der Prozessor-Schwachstelle Spectre aus dem Jahr 2018 beruht die iLeakage-Schwachstelle darauf, dass die Apple-CPU eine spekulative Ausführung durchführt. Diese Technik beschleunigt zwar die Verarbeitung, hinterlässt jedoch Informationen im Cache, die durch Seitenkanalangriffe extrahiert werden können.

Die Lösung: Eine vorläufige und instabile Lösung für macOS ist für Benutzer optional verfügbar, weder standardmäßig aktiviert noch für Benutzer mobiler Geräte (iOS, iPadOS) verfügbar. Das Forschungspapier, in dem der Angriff erläutert wird, wurde veröffentlicht, derzeit wurden jedoch keine Angriffe beobachtet. Apple plant, das Problem mit der nächsten planmäßigen Softwareversion zu beheben.

Als Nächstes lesen:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.