Rückblick auf Schwachstellen 13.8.2024 – Alte Schwachstellen tauchen unerwartet wieder auf

Es war eine überraschende Woche in den Schwachstellen-Nachrichten, vor allem weil einige ältere Schwachstellen ans Licht kamen. Auch wenn es nicht danach aussieht, als seien sie bereits ausgenutzt worden, könnten Bedrohungsakteure nun aktiv werden, da die Schwachstellen öffentlich gemacht wurden. Die andere wichtige Nachricht – die sowohl Unternehmen als auch Einzelpersonen betreffen könnte – ist eine […]

Written By
Jenna Phipps
Jenna Phipps
Aug 13, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Es war eine überraschende Woche in den Schwachstellen-Nachrichten, vor allem weil einige ältere Schwachstellen ans Licht kamen. Auch wenn es nicht danach aussieht, als seien sie bereits ausgenutzt worden, könnten Bedrohungsakteure nun aktiv werden, da die Schwachstellen öffentlich gemacht wurden.

Die andere wichtige Nachricht – die sowohl Unternehmen als auch Einzelpersonen betreffen könnte – ist eine Zero-Day-Schwachstelle, die in den meisten großen Webbrowsern auf Mac- und Linux-Rechnern gefunden wurde. Sobald Sie davon erfahren, sollten Sie Ihren Computer aktualisieren – ich habe das jedenfalls getan. Lesen Sie unsere Übersicht und stellen Sie sicher, dass Ihre Sicherheitsteams über alle relevanten Schwachstellen aus den Nachrichten der vergangenen Woche informiert sind.

5. August 2024

Eine weitere Apache-OfBiz-Schwachstelle, die man im Auge behalten sollte

Art der Schwachstelle: Ausführung von Remote-Code.

Das Problem: In der vergangenen Woche habe ich eine Path-Traversal-Schwachstelle im Open-Source-Framework Apache OfBiz erwähnt, die Anfang des Jahres gepatcht worden war, zuletzt jedoch ausgenutzt wurde. Diese neue OfBiz-Schwachstelle ist davon unabhängig. Sie wird als CVE-2024-38856 geführt und ermöglicht es einem Bedrohungsakteur, mithilfe einer speziell erstellten Anfrage auf Endpunkten ohne Autorisierung Code auszuführen.

Die Schwachstelle hat einen CVSS-Schweregrad von 9,8 und betrifft alle Versionen von Apache OfBiz bis einschließlich 18.12.14.

Die Lösung: Auf Version 18.12.15 aktualisieren.

Advertisement

7. August 2024

18 Jahre alte Browser-Schwachstelle erfordert sofortige Updates

Art der Schwachstelle: Zero-Day-Codeausführung.

Das Problem:Forscher des Anwendungssicherheitsanbieters Oligo haben kürzlich eine Webbrowser-Schwachstelle entdeckt, die sich über 18 Jahre entwickelt hat. Die Schwachstelle ermöglicht es Bedrohungsakteuren, Browsernutzer per Fingerprinting zu erfassen und zu identifizieren sowie mithilfe der IP-Adresse 0.0.0.0 nicht autorisierten Code auszuführen. Die Schwachstelle betrifft alle großen Browser unter macOS und Linux, nicht jedoch unter Windows.

„Öffentliche Websites (etwa Domains mit der Endung .com) können mit Diensten kommunizieren, die im lokalen Netzwerk (localhost) ausgeführt werden, und möglicherweise beliebigen Code auf dem Host des Besuchers ausführen, indem sie statt localhost/127.0.0.1 die Adresse 0.0.0.0 verwenden“, sagte der Oligo-Forscher Avi Lumelsky.

Laut Oligo ermöglichte die ursprüngliche Schwachstelle, die zur Legitimitätsprüfung Browsernutzer identifizieren sollte, Bedrohungsakteuren außerdem, Nutzer durch Portscans per Fingerprinting zu erfassen. Als die Schwachstelle als große Bedrohung erkannt wurde, war sie bereits in den meisten Browsern vorhanden und nur schwer zu beheben, erklärte Lumelsky.

Die Lösung: Wenn Sie Google Chrome verwenden, klicken Sie oben rechts im Browserfenster auf die drei vertikalen Punkte. Wählen Sie „Hilfe“ und anschließend „Über Google Chrome“. Wählen Sie dort die Option zum Aktualisieren auf einen neuen Browser. Wenn „Neu starten“ angezeigt wird, klicken Sie darauf. Andernfalls startet Chrome den Browser nach dem Schließen der Fenster möglicherweise automatisch neu.

Wenn Sie Safari verwenden, klicken Sie auf das Apple-Symbol, um das Menü zu öffnen, und wählen Sie „Systemeinstellungen“. Wählen Sie „Allgemein“ und anschließend „Softwareupdate“. Wählen Sie „Jetzt aktualisieren“, wenn ein neues Update verfügbar ist, und folgen Sie den weiteren Anweisungen.

Nutzer von Microsoft Edge sollten den Browser öffnen und oben rechts auf die drei Punkte klicken. Wählen Sie anschließend „Hilfe und Feedback“ und dann „Über Microsoft Edge“. Wenn Updates verfügbar sind, sollte Edge sie automatisch installieren. Anschließend müssen Sie Edge wie aufgefordert neu starten, damit die Softwareupdates angewendet werden.

Wenn Sie Mozilla Firefox verwenden, öffnen Sie Firefox und klicken Sie oben rechts im Browser auf die drei horizontalen Linien. Klicken Sie auf „Hilfe“ und anschließend auf „Über Firefox“; Firefox installiert alle verfügbaren Updates automatisch. Wählen Sie nach dem Updatevorgang „Firefox zum Aktualisieren neu starten“.

Advertisement

Weitere Informationen zur Aktualisierung Ihrer Browser stellt Fox News hier bereit.

Wenn Ihr Sicherheitsteam bei der Suche nach Nachrichten zu Schwachstellen langsam den Überblick verliert, sollten Sie ein Scanprodukt in Betracht ziehen, das die Verfahren zur Schwachstellenüberwachung automatisiert. Wir haben die besten Schwachstellenscanner für Unternehmen ausgewählt, damit Sie eine gute Option für Ihr Team finden können.

Sinkclose-Schwachstelle betrifft Prozessoren aus 18 Jahren

Art der Schwachstelle: Fehlerhafte Validierung und potenzielle Ausführung beliebigen Codes.

Das Problem:Diese Woche haben wir nicht nur eine, sondern gleich zwei 18 Jahre alte Schwachstellen: Forscher von IOActive entdeckten eine Schwachstelle in AMD-Zentralprozessoren, die bereits in Prozessoren aus dem Jahr 2006 vorhanden war. Erst jetzt wurde sie entdeckt und als Sinkclose bekannt. Bei einer Ausnutzung könnte die Schwachstelle einem Bedrohungsakteur ermöglichen, mithilfe des System Management Mode (SMM) eigenen Code in der Firmware des Prozessors auszuführen. Das ist auch dann möglich, wenn der SMM gesperrt ist.

Um den Angriff erfolgreich abzuschließen, müsste das Schadprogramm Zugriff auf ring0 haben, die Firmware-Ebene mit den höchsten Berechtigungen und Zugriff auf den Systemkernel. Der Bedrohungsakteur muss zunächst dorthin gelangen, bevor er die Schwachstelle ausnutzen kann; das könnte ein Grund dafür sein, dass sie bisher nicht in großem Umfang ausgenutzt wurde. Die Schwachstelle wird als CVE-2023-31315 geführt und hat einen CVSS-Wert von 7,5.

Die Lösung: AMD wird einige seiner Prozessoren patchen, aber nicht alle. Eine Liste der Hardware, für die ein Patch bereitgestellt wird, finden Sie im Sicherheitsbulletin von AMD.

Windows-Downgrade-Angriff bringt Betriebssystem in Gefahr

Art des Angriffs: Rollback der Betriebssystemversion.

Das Problem:Eine kürzlich entdeckte Schwachstelle in Windows-Systemen ermöglicht es Bedrohungsakteuren, Betriebssysteme auf ältere Versionen mit darin enthaltenen Schwachstellen zurückzusetzen. Der Forscher Alon Leviev, der die Schwachstelle vor sechs Monaten entdeckt hatte, stellte seine Erkenntnisse vergangene Woche auf der Black-Hat-Konferenz vor. Er konnte die Windows-Update-Funktion nutzen, um Updates zum Downgrade des Betriebssystems zu erstellen und die bei einem Systemupdate normalerweise erforderlichen Prüfschritte zu umgehen.

„Mit diesen Möglichkeiten konnten wir kritische Betriebssystemkomponenten herabstufen, darunter DLLs, Treiber und sogar den NT-Kernel“, sagte Leviev. „Anschließend meldete das Betriebssystem, es sei vollständig aktualisiert, konnte keine zukünftigen Updates installieren, und Wiederherstellungs- und Scan-Tools konnten keine Probleme erkennen.“

Advertisement

Die Schwachstelle betraf außerdem Microsoft Hyper-V, den Hypervisor des Anbieters zur Unterstützung virtueller Umgebungen. Leviev konnte Hyper-V sowie den Prozess für den isolierten Benutzermodus innerhalb von Windows Credential Guard herabstufen.

In diesem Szenario könnte ein Computer, der vollständig gepatcht zu sein scheint, tatsächlich ein älteres Betriebssystem mit mehreren offenen Schwachstellen ausführen.

Microsoft hat sich offiziell noch nicht zu der Schwachstelle geäußert, veröffentlichte jedoch etwa zur selben Zeit, zu der Leviev auf der Black Hat präsentierte, Sicherheitsbulletins zu CVE-2024-38202 und CVE-2024-21302.

Die Lösung: Der Anbieter bietet derzeit keine Lösung an. Wenn Ihr Unternehmen Windows verwendet, schränken Sie administrative Berechtigungen so weit wie möglich ein und verlangen Sie schnellstmöglich eine Zurücksetzung der Passwörter.

10. August 2024

Google Quick Share weist unter Windows 10 Schwachstellen auf

Art der Schwachstelle:

Das Problem:Forscher von SafeBreach entdeckten 10 verschiedene Schwachstellen in Google Quick Share, einem Dienstprogramm zur drahtlosen Datenübertragung. Zusammengenommen könnten einige davon zu Angriffen mit entfernter Codeausführung gegen Quick Share auf Windows-Rechnern führen. Diese potenzielle Angriffskette ist inzwischen als QuickShell bekannt.

Zu den Schwachstellen gehörten das unbefugte Schreiben von Dateien aus der Ferne, das erzwungene Herstellen einer WLAN-Verbindung aus der Ferne und Denial-of-Service-Angriffe aus der Ferne. Laut SafeBreach hat Google alle Schwachstellen behoben und zwei CVEs vergeben: CVE-2024-38271 und CVE-2024-38272.

Den Forschern zufolge befindet sich ein erheblicher Teil des Anwendungscodes in einem Open-Source-Repository, wodurch dieses zu einem wertvollen Ziel für Bedrohungsakteure werden könnte.

Advertisement

Die Lösung: Google hat die Schwachstellen behoben. Aktualisieren Sie daher Ihre Android-, Windows- und Chrome-Systeme auf die jeweils neuesten Versionen.

12. August 2024

OpenSSH-Schwachstelle öffnet die Tür für Remote-Codeausführung

Art der Schwachstelle: Ausführung von Remote-Code.

Das Problem:OpenSSH, eine auf dem Secure-Shell-Protokoll basierende Suite von Netzwerkdienstprogrammen, weist laut Forschern von FreeBSD eine Schwachstelle in der Signalverarbeitung auf. FreeBSD, ein Open-Source-Projekt für ein Betriebssystem, veröffentlichte ein Sicherheitsbulletin zu der Schwachstelle, die in einem Signal-Handler von sshd(8) auftritt. Den Forschern zufolge ist die vom Handler aufgerufene Protokollierungsfunktion nicht automatisch async-signal-safe.

„Der Signal-Handler wird aufgerufen, wenn sich ein Client nicht innerhalb der LoginGraceTime-Sekunden (standardmäßig 120) authentifiziert“, erklärte FreeBSD in seiner Mitteilung. „Dieser Signal-Handler wird im Kontext des privilegierten Codes von sshd(8) ausgeführt, der nicht in einer Sandbox läuft und mit vollständigen Root-Berechtigungen ausgeführt wird.“

Bei einer Ausnutzung ermöglicht die Schwachstelle einem Bedrohungsakteur, in OpenSSH Remote-Code als Root auszuführen. Dies beeinträchtigt die Sicherheit der Verschlüsselungs- und Transportsicherheitsfunktionen von OpenSSH.

Die Schwachstelle wird als CVE-2024-7589 geführt und hat einen CVSS-Wert von 7,4.

Die Lösung: FreeBSD weist Nutzer an, ihr System auf einen unterstützten stabilen FreeBSD-Zweig oder Release-/Sicherheitszweig (releng) zu aktualisieren, der nach dem Datum liegt, an dem die Schwachstelle behoben wurde. Starten Sie sshd nach der Aktualisierung neu. FreeBSD stellt außerdem detailliertere Informationen zum Upgrade bereit.

Als Nächstes:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.