Die Nachrichten zu Schwachstellen der vergangenen Woche offenbarten einen deutlichen Anstieg schwerwiegender Sicherheitslücken, auf die Cyberbedrohungsakteure über mehrere große Plattformen hinweg abzielten. Die jüngsten Angriffe zur Remotecodeausführung (RCE) und die Ausnutzung weiterer kritischer Schwachstellen verdeutlichten die anhaltenden Herausforderungen beim Patch- und Schwachstellenmanagement.
Die Angriffe zielten auf Progress Telerik Report Servers sowie PHP-Schwachstellen ab, die Remotecodeausführung unter Windows ermöglichten. Bedrohungen wie der Wechsel von DarkGate zu AutoHotkey, die Ausnutzung von Apache RocketMQ durch das Muhstik-Botnetz und chinesische Hacker, die ThinkPHP-Anwendungen ins Visier nahmen, zeigten ebenfalls die Bedeutung proaktiver Sicherheitsmaßnahmen. Beheben Sie Schwachstellen schnell, führen Sie Upgrades durch und sichern Sie Ihre Systeme, um angesichts dieser zunehmenden Bedrohungen widerstandsfähig zu bleiben.
3. Juni 2024
Exploit-Kette ermöglicht RCE in Progress Telerik Report Servers
Art der Schwachstelle: Verkettete Remotecodeausführung.
Das Problem: Ein Proof-of-Concept-Exploit demonstriert eine verkettete RCE-Schwachstelle in Progress Telerik Report Servers. Der Exploit kombiniert eine Authentifizierungsumgehung (CVE-2024-4358) mit einem Deserialisierungsproblem (CVE-2024-1800). Die Authentifizierungsumgehung ermöglicht die Einrichtung nicht autorisierter Administratorkonten, während die Deserialisierungsschwachstelle Remotecodeausführung erlaubt und Angreifern dadurch möglicherweise die vollständige Kontrolle über die betroffenen Server gibt.
Die Lösung: Um beide Probleme zu beheben, aktualisieren Sie auf Version 10.1.24.514 oder höher. Administratoren sollten außerdem die Benutzerlisten auf unbekannte Konten überprüfen und sicherstellen, dass ihre Server abgesichert sind, um eine Ausnutzung zu verhindern.
Cox Communications behebt Schwachstelle in Modems
Art der Schwachstelle: Umgehung der Autorisierung.
Das Problem: Cox Communications hat eine Schwachstelle zur Umgehung der Autorisierung behoben, durch die Angreifer aus der Ferne Backend-APIs nutzen konnten, um Modemeinstellungen zurückzusetzen und Benutzerdaten zu stehlen. Sam Curry entdeckte die Schwachstelle, die Angreifern Berechtigungen auf dem Niveau des technischen ISP-Supports ermöglicht. Dadurch können Bedrohungsakteure Einstellungen ändern und auf vertrauliche persönliche Informationen von Millionen Cox-Kunden zugreifen, etwa MAC-Adressen und WLAN-Passwörter.
Die Lösung: Cox Communications entfernte die offengelegten API-Aufrufe innerhalb von sechs Stunden nach Eingang der Meldung und behob die Schwachstelle am folgenden Tag. Anschließend führte das Unternehmen eine Sicherheitsüberprüfung durch, um sicherzustellen, dass die Schwachstelle zuvor nicht ausgenutzt worden war. Cox bittet Kunden, sich auf dem Laufenden zu halten und ungewöhnliche Aktivitäten zu melden, um die Sicherheit zu gewährleisten.
SonicWall identifiziert RCE-Schwachstelle in Atlassian Confluence
Art der Schwachstelle: Remotecodeausführung.
Das Problem: Das Forschungsteam von SonicWall Capture Labs hat eine kritische Schwachstelle zur Remotecodeausführung (CVE-2024-21683) in Atlassian Confluence Data Center und Server entdeckt. Mit einem CVSS-Wert von 8,3 ermöglicht diese Schwachstelle autorisierten Angreifern mit Netzwerkzugriff, bösartige JavaScript-Dateien hochzuladen und beliebigen Code auszuführen. Aufgrund der zentralen Bedeutung von Confluence für das Wissensmanagement in Unternehmen ist diese Schwachstelle besonders alarmierend.
Die Lösung: SonicWall hat IPS-Signaturen 4437 und 4438 entwickelt, um Exploits zu erkennen und zu verhindern. Benutzer sollten auf die aktuellsten Confluence-Versionen aktualisieren, um CVE-2024-21683 zu beheben. Angesichts der weiten Verbreitung von Confluence in Unternehmen sollten Patches zeitnah eingespielt werden, um potenzielle Angriffe zu verhindern.
Entdecken Sie unseren Leitfaden zu Verfahren für automatisiertes Patchmanagement, der Funktionsweise des Prozesses und den unverzichtbaren Tools, die Sie verwenden können.
4. Juni 2024
Zyxel Networks veröffentlicht dringendes Update für kritische NAS-Schwachstellen
Art der Schwachstelle: Befehlsinjektion und RCE.
Das Problem: Zyxel Networks hat ein dringendes Upgrade veröffentlicht, um drei schwerwiegende Schwachstellen in älteren NAS-Geräten am Ende ihres Lebenszyklus (NAS326, NAS542) zu beheben. Diese Sicherheitslücken ermöglichen nicht authentifizierten Angreifern Befehlsinjektion und Remotecodeausführung. Timothy Hjort entdeckte diese Schwachstellen, die die Ausführung von Betriebssystembefehlen und das Hochladen bösartiger Dateien ermöglichen und dadurch die Sicherheit der betroffenen Geräte gefährden.
Die Lösung: Zyxel veröffentlichte Firmware-Patches 5.21(AAZF.17)C0 für NAS326 und 5.21(ABAG.14)C0 für NAS542, um schwerwiegende Probleme zu beheben: CVE-2024-29972, CVE-2024-29973 und CVE-2024-29974. Benutzer sollten diese Updates umgehend installieren, um ihre Geräte zu schützen. Trotz des End-of-Life-Status der Produkte veröffentlichte Zyxel diese Updates, um die Schwere der Schwachstellen zu mindern.
CISA nimmt Oracle-Schwachstelle aufgrund aktiver Angriffe in die Liste der ausgenutzten Schwachstellen auf
Art der Schwachstelle: Betriebssystem-Befehlsinjektion.
Das Problem: Die Cybersecurity and Infrastructure Security Agency (CISA) entdeckte eine aktiv ausgenutzte Schwachstelle zur Betriebssystem-Befehlsinjektion in Oracle WebLogic Server (CVE-2017-3506). Mit einem CVSS-Wert von 7,4 ermöglicht dieses Problem Angreifern, durch das Senden speziell präparierter HTTP-Anfragen mit XML-Dokumenten unbefugten Zugriff auf Server zu erlangen und diese zu kontrollieren.
Die 8220 Gang, eine in China ansässige Cryptojacking-Gruppe, nutzte diese Schwachstelle, um die Kontrolle über nicht gepatchte Server für Krypto-Mining-Aktivitäten zu übernehmen. Dabei kamen unauffällige Methoden wie Hexadezimalcodierung und HTTP über Port 443 zum Einsatz.
Die Lösung: Um das Risiko zu vermeiden, sollten Bundesbehörden und Unternehmen, die Oracle WebLogic Server verwenden, die neuesten Sicherheitsupdates installieren bevor der 24. Juni 2024 erreicht ist. Dazu gehört die Aktualisierung auf die neuesten WebLogic-Versionen. Befolgen Sie die Sicherheitshinweise von Oracle, um sich vor potenziellen Bedrohungen zu schützen und die Netzwerksicherheit aufrechtzuerhalten.
5. Juni 2024
DarkGate-MaaS wechselt für unauffälligere Malware-Verbreitung zu AutoHotkey
Art der Schwachstelle: Mechanismus zur Malware-Verbreitung.
Das Problem: Der DarkGate-Malware-as-a-Service-Betrieb (MaaS), der für seine leistungsfähigen Fähigkeiten als Remote-Access-Trojaner (RAT) berüchtigt ist, ist in Version 6 von AutoIt-Skripten zu AutoHotkey gewechselt. Dieses seit März 2024 beobachtete Update verbessert die Umgehungstechniken der Malware und erschwert dadurch ihre Erkennung.
DarkGate, entwickelt von RastaFarEye und seit 2018 aktiv, nutzt Sicherheitslücken in Microsoft-Excel- und HTML-Anhängen aus, um Abwehrmaßnahmen zu umgehen und schädliche Payloads auszuliefern. Im Visier stehen vor allem das Gesundheitswesen, die Telekommunikations- und die Finanzbranche weltweit.
Die Lösung: Verbessern Sie die E-Mail-Filterung, um schädliche Anhänge zu erkennen und zu blockieren, und setzen Sie leistungsfähige Endpoint-Sicherheitslösungen ein. Aktualisieren Sie die Anti-Malware-Software regelmäßig und schulen Sie Ihre Mitarbeiter zu den Gefahren von Phishing. Überwachen Sie Ihren Netzwerkverkehr auf verdächtige Aktivitäten und verwenden Sie Multi-Faktor-Authentifizierung, um sich und Ihr Unternehmen vor fortschrittlichen Malware-Kampagnen zu schützen.
6. Juni 2024
Muhstik-Botnetz nutzt kritische Apache-RocketMQ-Schwachstelle für RCE-Angriffe aus
Art der Schwachstelle: Remotecodeausführung.
Das Problem: Das Muhstik-Botnetz nutzte eine schwerwiegende RCE-Schwachstelle in Apache RocketMQ (CVE-2023-33246), um Linux-Systeme und IoT-Geräte für DDoS-Angriffe und Cryptomining anzugreifen. Der Angriff beginnt mit der Ausführung eines Shell-Skripts von einer entfernten IP-Adresse, das die Binärdatei der Muhstik-Malware („pty3“) herunterlädt. Anschließend kopiert es die Malware in mehrere Verzeichnisse und verändert Systemdateien, um ihre Persistenz sicherzustellen. Mehr als 5.000 Apache-RocketMQ-Instanzen sind weiterhin gefährdet.
Die Lösung: Um das Ausnutzungsrisiko zu verringern, aktualisieren Sie Apache RocketMQ umgehend auf die neueste Version. Schützen Sie MS-SQL-Server vor Brute-Force-Angriffen, indem Sie starke, regelmäßig geänderte Passwörter verwenden und die neuesten Sicherheitspatches installieren. Setzen Sie robuste Sicherheitsmaßnahmen und eine kontinuierliche Überwachung ein, um das Muhstik-Botnetz und damit verbundene Angriffe zu bekämpfen.
Bedrohungsakteure nutzen ThinkPHP-Schwachstellen zur Verbreitung von Dama aus
Art der Schwachstelle: Remotecodeausführung.
Das Problem: Chinesische Bedrohungsakteure nahmen ThinkPHP-Anwendungen ins Visier, die für CVE-2018-20062 und CVE-2019-9082 anfällig waren, und installierten Dama, eine persistente Web-Shell. Angreifer können die zugrunde liegenden Content-Management-Systeme (CMS) auf infiltrierten Endpunkten kompromittieren, indem sie diese Schwachstellen ausnutzen, die Remotecodeausführung ermöglichen.
Die Dama-Web-Shell verfügt über fortschrittliche Funktionen zur Systemnavigation, zum Hochladen von Dateien, zur Rechteausweitung und zum Netzwerk-Scanning. Dadurch werden kompromittierte Systeme effektiv in Knoten im Netzwerk der Angreifer verwandelt.
Die Lösung: Angesichts der breit angelegten Zielauswahl dieser Kampagne sollten Unternehmen wachsam bleiben und proaktive Sicherheitsmaßnahmen ergreifen, um sich vor opportunistischen Angriffen zu schützen. Aktualisieren Sie zur Verringerung des Ausnutzungsrisikos auf ThinkPHP Version 8.0. Um künftige Angriffe zu verhindern, sollten Sie Verfahren für das Schwachstellenmanagement einsetzen und Software regelmäßig aktualisieren.
7. Juni 2024
Neue PHP-Schwachstelle ermöglicht Remotecodeausführung unter Windows
Art der Schwachstelle: CGI-Argumentinjektion.
Das Problem: Eine schwerwiegende Sicherheitslücke in PHP betrifft alle unter Windows bereitgestellten Versionen und ermöglicht durch CGI-Argumentinjektion Remotecodeausführung. Diese Schwachstelle (CVE-2024-4577) nutzt eine Funktion zur Konvertierung der Windows-Kodierung aus, um die Schutzmaßnahmen gegen CVE-2012-1823 zu umgehen.
Angreifer können durch die Änderung bestimmter Zeichenfolgen beliebigen Code auf PHP-Servern ausführen. DEVCORE wies darauf hin, dass XAMPP-Installationen mit Einstellungen für traditionelles Chinesisch, vereinfachtes Chinesisch oder Japanisch besonders gefährdet sind.
Die Lösung: PHP hat Updates (Versionen 8.3.8, 8.2.20 und 8.1.29) veröffentlicht, um die Schwachstelle zu beheben. Administratoren sollten PHP-Installationen umgehend aktualisieren und erwägen, vom veralteten PHP-CGI auf sicherere Optionen wie Mod-PHP, FastCGI oder PHP-FPM umzusteigen. Da bereits Exploit-Versuche beobachtet wurden, müssen Sie diese Updates unverzüglich installieren.
Weiterlesen:

