Diese Woche verlief in Bezug auf neue Schwachstellen relativ ruhig. Dennoch sind einige Probleme aufgetaucht, etwa Schwachstellen in WhatsApp Gold und NVIDIA. Außerdem haben Forscher einen Bericht über eine Schwachstelle in einem Kia-Händlerportal veröffentlicht, die inzwischen behoben wurde, aber Millionen Fahrzeuge betraf. Die Lücke hätte RCE auf Fahrzeugen ermöglichen können – einschließlich des Aufschließens des Autos, der Verfolgung von Fahrmustern und des Auslösens der Hupe.
Führen Sie in der gesamten Infrastruktur Ihres Unternehmens weiterhin konsequente Prozesse für das Einspielen von Patches und die Schwachstellensuche durch. Und während Sie nach Schwachstellen in Anwendungen und Systemen Ausschau halten, sollten Sie auch Ihre intelligenten Fahrzeuge im Blick behalten.
24. September 2024
WhatsApp Gold aktualisieren und sechs neue Schwachstellen beheben
Art der Schwachstelle: Noch nicht angegeben.
Das Problem: Forscher haben kürzlich sechs Schwachstellen in WhatsApp Gold entdeckt, einer Lösung für Netzwerkperformance und -überwachung, die in Versionen vor 24.0.1 vorhanden sind. Der Schweregrad der Lücken reicht von 8,8 bis 9,8. Progress Software, dem WhatsApp Gold gehört, hat ein Sicherheitsbulletin veröffentlicht, in dem Kunden aufgefordert werden, ihre WhatsApp-Gold-Instanzen auf Version 24.0.1 zu aktualisieren.
Die Forscher Sina Kheirkhah und Andy Niu sowie Forscher von Tenable haben die Schwachstellen entdeckt. Die sechs CVEs sind:
- CVE-2024-46908
- CVE-2024-46907
- CVE-2024-46906
- CVE-2024-46905
- CVE-2024-46909
- CVE-2024-8785
Progress Software hat bislang keine konkreten Details zu den Schwachstellen veröffentlicht.
Die Lösung: WhatsApp Gold auf Version 24.0.1 aktualisieren.
Um die Nachverfolgung und das Einspielen von Patches zu automatisieren, sollten Sie ein Tool zur Schwachstellensuche in Betracht ziehen, das Ihre Infrastruktur auf bekannte, zu behebende Schwachstellen untersucht.
Eine der August-Schwachstellen von Ivanti in den KEV-Katalog aufgenommen
Art der Schwachstelle: Umgehung der Authentifizierung.
Das Problem: Eine Schwachstelle im Ivanti Virtual Traffic Manager wurde kürzlich aufgenommen in den KEV-Katalog (Known Exploited Vulnerabilities) der CISA. Ich habe diese Lücke bereits in einem Rückblick auf Schwachstellen im August hervorgehoben, als Ivanti sie bereits behoben hatte. Eine fehlerhafte Implementierung des Authentifizierungsalgorithmus von vTM könnte es einem entfernten Angreifer ermöglichen, ohne Authentifizierung Zugriff auf das Administrationspanel zu erlangen.
Die Versionen 22.2R1 und 22.7R2 sind von dieser Schwachstelle nicht betroffen, alle anderen vTM-Versionen hingegen schon. Die Schwachstelle wird als CVE-2024-7593 geführt und hat einen Schweregrad von 9,8.
Diese Schwachstelle war zwar Teil einer bedauerlichen Serie aufeinanderfolgender Lücken in Ivantis Produkten in den vergangenen Monaten. Dennoch ist es gut zu sehen, dass der Anbieter weiterhin konsequent Patches bereitstellt und Nutzer über Probleme informiert. Ivanti hat sein Engagement für eine Verbesserung der Sicherheitslage unter Beweis gestellt und ist keineswegs der einzige Anbieter, der mit schwerwiegenden Schwachstellen zu kämpfen hat – auch wenn das Unternehmen in den Schlagzeilen besonders präsent war.
Die Lösung: Wenn Sie Ihre Virtual-Traffic-Manager-Instanz noch nicht aktualisiert haben, führen Sie jetzt ein Upgrade auf Version 22.2R1, 22.3R3, 22.5R2, 22.6R2 oder 22.7R2 durch.
25. September 2024
NVIDIA-Lücke über Container-Images ausgenutzt
Art der Schwachstelle: Time-of-Check/Time-of-Use und Dateierstellung.
Das Problem: Der Computing-Anbieter NVIDIA hat kürzlich aktualisiert sein Container Toolkit und seinen GPU Operator aufgrund von Schwachstellen, die zu Datenmanipulation, Codeausführung oder einer Ausweitung von Berechtigungen führen könnten.
Version 1.16.1 und frühere Versionen des Container Toolkits weisen eine Time-of-Check/Time-of-Use-Schwachstelle (TOCTOU) auf. Wenn die Installationen die standardmäßige Softwarekonfiguration verwenden, könnte ein Angreifer ein speziell präpariertes Container-Image nutzen, um auf das Dateisystem des Hosts zuzugreifen. Diese Schwachstelle wird als CVE-2024-0132 geführt.
Die andere Schwachstelle im Container Toolkit ermöglicht es einem Angreifer, das Container-Image zu verwenden, um leere Dateien auf dem Dateisystem des Hosts zu erstellen. Diese Schwachstelle wird als CVE-2024-0133 geführt.
Im Sicherheitsbulletin bleibt unklar, welche Schwachstelle den NVIDIA GPU Operator betrifft, da in verschiedenen Abschnitten des Bulletins unterschiedliche Angaben gemacht werden. Dennoch kann man davon ausgehen, dass GPU-Operator-Versionen bis einschließlich 24.6.1 von CVE-2024-0133 betroffen sein könnten.
Die Lösung: Verwenden Sie die Installationsanleitung für das NVIDIA Container Toolkit und die Dokumentation zum GPU Operator , um die geeignete Softwareversion zu installieren.
26. September 2024
Linux-CUPS-Lücke ermöglicht Befehlsausführung
Art der Schwachstelle: Einschleusen bösartiger URLs, was möglicherweise zu RCE führt.
Das Problem: Schwachstellen in den OpenPrinting Common Unix Printing Systems auf Linux-Systemen könnten es einem Angreifer ermöglichen, Befehle aus der Ferne auszuführen. CUPS ist ein Open-Source-System für Linux und Unix, mit dem Computer als Druckserver fungieren und Druckaufträge Druckern zuweisen können.
„Ein entfernter, nicht authentifizierter Angreifer kann die IPP-URLs vorhandener Drucker unbemerkt durch eine bösartige URL ersetzen (oder neue Drucker installieren). Dadurch kommt es zur Ausführung beliebiger Befehle (auf dem Computer), sobald ein Druckauftrag gestartet wird (von diesem Computer aus)“, schrieb Simone Margaritelli, der Forscher, der einen Blogbeitrag über die Schwachstelle veröffentlichte.
Margaritelli zufolge wäre der Einstiegspunkt für einen Exploit Port 631 über ein UDP-Paket im Weitverkehrsnetz oder öffentlichen Internet. In einem LAN würde der Angreifer gefälschte Zeroconf-/mDNS-/DNS-SD-Anzeigen verwenden.
„Die Schwachstelle beruht auf einer unzureichenden Validierung von Netzwerkdaten. Dadurch können Angreifer das anfällige System dazu bringen, einen bösartigen Druckertreiber zu installieren und anschließend einen Druckauftrag an diesen Treiber zu senden, wodurch die Ausführung des Schadcodes ausgelöst wird“, erklärte das Sicherheitsunternehmen Ontinue. „Der Schadcode wird mit den Berechtigungen des Benutzers lp ausgeführt – nicht mit denen des Superusers ‚root‘.“ Ontinue zufolge handelt es sich dabei um ein Beispiel für die Verkettung mehrerer Schwachstellen, um den hypothetischen Exploit zu ermöglichen.
Die Forscher erwarten nicht, dass die Schwachstelle in großem Umfang ausgenutzt wird. Die vier einzelnen Lücken sind:
Die Lösung: Deaktivieren Sie Port 631 für UDP, bis Patches verfügbar sind. Der Port muss aktiviert sein, damit ein Angreifer die Schwachstelle ausnutzen kann.
Microsoft betrachtet Schwachstelle zur Rechteausweitung nicht als Schwachstelle
Art der Schwachstelle: DLL-Hijacking mit anschließender Rechteausweitung.
Das Problem: Laufwerksneuzuordnung und Cache-Poisoning könnten zu DLL-Hijacking unter Microsoft Windows 10, Windows 11, Windows Server 2016, Windows Server 2019 und Windows Server 2022 führen. Der Angriff könnte es einem nicht authentifizierten Angreifer ermöglichen, einen Prozess mit mittlerer Integrität auf eine hohe Integritätsstufe hochzustufen.
Der Angriff würde kein Eingreifen über eine Eingabeaufforderung der Benutzerkontensteuerung (UAC) erfordern, laut Fortra. Der Angreifer müsste bereits über Berechtigungen mit mittlerer Integrität im System verfügen.
Die Schwachstelle wird als CVE-2024-6769 geführt und hat einen Basisscore von 6,7. Als Fortra Microsoft erstmals darüber informierte, stufte Microsoft sie nicht als Schwachstelle ein. Fortra identifizierte sie jedoch als Möglichkeit zur Rechteausweitung für Angreifer.
Die Lösung: Weder Fortra noch NIST geben in ihren Bulletins Anweisungen zur Abhilfe, und Microsoft betrachtet die Lücke nicht als Schwachstelle. Sie betrifft nur Administratoren. Wenn Sie also Administrator eines dieser Windows-Systeme sind, sollten Sie deren Aktivitäten genau beobachten.
RCE hätte Millionen von … Kia-Fahrzeugen betreffen können?
Art der Schwachstelle: Ausführung von Befehlen aus der Ferne.
Das Problem: Seit zwei Jahren untersuchen die Sicherheitsforscher Sam Curry, Justin Rhinehart, Neiko Rivera und Ian Carroll Schwachstellen in vernetzten Fahrzeugen. In der vergangenen Woche veröffentlichte Curry einen Bericht über ihre speziell Kia-Fahrzeuge betreffenden Entdeckungen. Eine Schwachstelle auf der Kia-Website für Fahrzeughalter und in der mobilen App ermöglichte es Nutzern, Befehle aus dem Internet an das Fahrzeug zu senden.
Die Forscher konnten außerdem ein gültiges Zugriffstoken für die Kia-Händlerwebsite erzeugen und sich authentifizieren, um das Händlerportal zu nutzen. Die von ihnen entdeckten HTTP-Anfragen ermöglichten es einem Angreifer, ausschließlich anhand des Kennzeichens auf das Fahrzeug eines Opfers zuzugreifen.
„Aufseiten des Opfers gab es keine Benachrichtigung darüber, dass auf sein Fahrzeug zugegriffen oder seine Zugriffsberechtigungen geändert worden waren“, sagte Curry. „Ein Angreifer hätte das Kennzeichen einer Person ermitteln, ihre VIN über die API eingeben, sie anschließend passiv verfolgen und aktive Befehle wie Aufschließen, Starten oder Hupen senden können.“
Sobald die Forscher erkannten, wie alles funktionierte, meldeten sie das Problem umgehend an Kia. Außerdem erstellten sie ein Dashboard als Proof of Concept, um die Auswirkungen des Exploits anschaulicher zu zeigen. Laut Currys Zeitplan im Bericht behob Kia die Schwachstelle im August und hatte mit deren Prüfung begonnen. Curry machte die Lücke in der vergangenen Woche öffentlich.
Die Lösung: Kia soll die API seines Händlerportals inzwischen repariert haben.
Lesen Sie als Nächstes:

