Rückblick auf Schwachstellen 25.03.24 – Weitere Ivanti-Probleme zu beheben

Lesen Sie mehr über die Sicherheitslücken dieser Woche, darunter anhaltende Probleme bei Ivanti sowie Schwachstellen bei Apple, AWS und Fortra.

Written By
Jenna Phipps
Jenna Phipps
Mar 25, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

In dieser Woche traten zwar nur wenige größere Schwachstellen zutage, doch Ivanti kündigte eine weitere bemerkenswerte Reihe von Sicherheitslücken in seinen Produkten Standalone Security und Neurons for ITSM an. Außerdem wurde ein physisches Sicherheitsproblem in den elektronischen Saflok-Schlössern bekannt, das Hotels in mehr als hundert Ländern betrifft. Auch Fortra, Apple und Amazon Web Services waren von Schwachstellen betroffen.

IT-Teams sollten die Nachrichten zu Schwachstellen genau verfolgen, damit sie wissen, wann und wie sie ihre Geschäftssysteme patchen müssen. Aktualisierungen zu Schwachstellen spielen außerdem eine wichtige Rolle dabei, die Transparenz der Anbieter – oder deren Fehlen – offenzulegen.

13. März 2024

Fortra-Schwachstelle könnte zur Remotecodeausführung führen

Art der Schwachstelle: Verzeichnis-Traversal in Fortras FileCatalyst-Workflow, die möglicherweise zur Remotecodeausführung führt. 

Das Problem: FileCatalyst ist eine Lösung für die Übertragung von Dateien über Netzwerke mit höheren Geschwindigkeiten als bei anderen Protokollen wie dem File Transfer Protocol (FTP). Laut Fortra ermöglicht ein „Directory Traversal“ innerhalb des „ftpservlet“ des FileCatalyst Workflow Web Portal, Dateien mit einer speziell erstellten POST-Anfrage außerhalb des vorgesehenen Verzeichnisses „uploadtemp“ hochzuladen.

Wenn es einem Angreifer gelingt, erfolgreich eine Datei in das DocumentRoot des Webportals hochzuladen, könnte er bestimmte JSP-Dateien verwenden, um Code wie Web-Shells auszuführen, wie Fortra erklärte.

Die Schwachstelle wurde zwar bereits im vergangenen August entdeckt, doch Fortra aktualisierte vergangene Woche seine Empfehlung und erklärte, dass die CVE erst Monate später vergeben worden sei, weil die Person, die die Schwachstelle gemeldet hatte, dies beantragt habe. Die Verzeichnis-Traversal-Schwachstelle wird als CVE-2024-25153 geführt und hat mit 9,8 eine kritische Bewertung. 

Advertisement

Die Behebung: Fortra empfiehlt ein Upgrade auf FileCatalyst 5.1.6 Build 114 oder höhere Builds. Dabei handelt es sich um die behobenen Versionen der Software.

Wenn Ihr Unternehmen noch keine einheitliche Methode zur Identifizierung von Schwachstellen besitzt, empfehlen wir, in eine Lösung zum Scannen nach Schwachstellen zu investieren. Sehen Sie sich unsere Liste der besten Schwachstellen-Scanner für Empfehlungen und Anwendungsfälle an.

18. März 2024

Ivanti nimmt zwei weitere Schwachstellen in seinen Katalog auf

Art der Schwachstelle: Remotecodeausführung; Schreiben von Serverdateien und potenzielle Codeausführung. 

Das Problem: Dies ist nicht Ivantis erster Auftritt in den Schwachstellenmeldungen des Jahres 2024, und beide Sicherheitslücken dieser Woche weisen kritische CVSS-Bewertungen auf. Die erste Schwachstelle tritt in Ivanti Standalone Security auf und wird als KB-CVE-2023-41724 geführt; ihre CVSS-Bewertung liegt bei 9,6. Nicht authentifizierte Angreifer können beliebige Befehle auf dem Betriebssystem der betreffenden Appliance ausführen, wenn sie sich im selben Netzwerk befinden. 

Die Schwachstelle in Standalone Security betrifft die Versionen 9.17.0, 9.18.0 und 9.19.0 sowie ältere Versionen des Produkts. 

Die zweite Schwachstelle tritt in Ivanti Neurons for IT Service Management auf und wird als CVE-2023-46808 geführt. Ihre CVSS-Bewertung liegt bei 9,9. Die Schwachstelle ermöglicht es authentifizierten Remote-Benutzern, Dateien auf dem Ivanti-Neurons-for-ITSM-Server zu schreiben. 

Ivanti teilte mit, dass bislang keine aktiven Exploits für eine der beiden Schwachstellen beobachtet worden seien. 

Die Behebung: Nutzer können unterstützte Versionen von Standalone Sentry (9.17.1, 9.18.1 und 9.19.1) über das standardmäßige Download-Portal patchen, wo der Software-Patch verfügbar ist. 

Für Ivanti Neurons for ITSM teilte Ivanti mit, dass alle Cloud-Umgebungen den Produkt-Hotfix bereits erhalten haben. On-Premises-Kunden sollten die Download-Seite von Ivanti Neurons for ITSM aufrufen und dort zu ihrer jeweiligen 2023.X-Version der Software navigieren. Wenn Sie noch kein Upgrade auf 2023.X durchgeführt haben, müssen Sie dies tun, um den Patch auf Ihre On-Premises-Umgebung anzuwenden.

Advertisement

21. März 2024

Apple-Chip der M-Serie weist Schwachstelle im Silizium auf

Art der Schwachstelle: Seitenkanal-Schwachstelle, die den Diebstahl kryptografischer Schlüsseldaten ermöglicht. 

Das Problem: Aktuelle Untersuchungen zu Apples Siliziumchips der M-Serie haben eine Schwachstelle im Design des Siliziums offengelegt. Da die Schwachstelle direkt im Silizium liegt, kann sie nicht gepatcht werden. ArsTechnica hat die Untersuchung zusammengestellt, die von mehreren technischen Forschern an verschiedenen US-amerikanischen Universitäten stammt. Die ursprünglichen Forscher nannten den Angriff GoFetch.

Laut ArsTechnica handelt es sich bei der Schwachstelle um „einen Seitenkanal, der eine durchgängige Extraktion von Schlüsseln ermöglicht, wenn Apple-Chips Implementierungen weit verbreiteter kryptografischer Protokolle ausführen“. Über einen Seitenkanal im Prefetcher der Mac-Chips könnte ein Angreifer möglicherweise geheime Informationen zu kryptografischen Schlüsseln stehlen, während der Mac kryptografische Vorgänge ausführt. Die Schwachstelle betrifft Mac-Computer mit Siliziumchips der M-Serie.

Die bei dem Angriff verwendete Anwendung benötigt keinen Root-Zugriff, sondern lediglich die standardmäßigen Benutzerrechte, über die die meisten Drittanbieter-Apps für macOS bereits verfügen. Angreifer können die Schwachstelle ausnutzen, wenn der Zielprozess für Kryptografie und die Anwendung auf demselben CPU-Cluster ausgeführt werden und die Anwendung zu diesem Zeitpunkt über standardmäßige Systemrechte eines Benutzers verfügt.

Die Behebung: Die Schwachstelle kann zwar nicht gepatcht werden, doch laut ArsTechnica könnte sie „durch den Einbau von Schutzmaßnahmen in Kryptografiesoftware von Drittanbietern abgemildert werden, die die Leistung der M-Serie bei der Ausführung kryptografischer Vorgänge drastisch beeinträchtigen könnten, insbesondere bei den früheren Generationen M1 und M2“.

Gepatchte AWS-MWAA-Schwachstelle ermöglichte Kontoübernahme

Art der Schwachstelle: Schwachstelle zur Kontoübernahme mit nur einem Klick.

Das Problem: Eine inzwischen gepatchte Schwachstelle im AWS-Dienst Managed Workflows for Apache Airflow hätte es Angreifern ermöglicht, die Verwaltungskonsole der Airflow-Instanz ihrer Opfer zu übernehmen. Forscher von Tenable entdeckten die Schwachstelle namens FlowFixation, die bei einer Ausnutzung eine Kontoübernahme ermöglichte.

Die Schwachstelle erhielt ihren Namen, weil sie laut Tenable aus „einer Kombination aus Session-Fixierung im Webverwaltungspanel von AWS MWAA und einer Fehlkonfiguration einer Amazon-AWS-Domain entstand, die zu Cookie-Tossing führt“.

Advertisement

Wenn ein Angreifer die Schwachstelle erfolgreich ausgenutzt hätte, hätte er seine Opfer dazu zwingen können, ihre Sitzung zu authentifizieren. Außerdem hätte er möglicherweise das Airflow-Webverwaltungskonto seines Opfers übernehmen können.

Die Tenable-Forscher äußerten auch Bedenken hinsichtlich der Kunden von Cloud-Serviceprovidern. Sie verwiesen dabei auf gemeinsam genutzte übergeordnete Domains von Cloud-Diensten sowie auf die potenzielle Ausführung von clientseitigem Code als Dienst und bezeichneten dies als Bedrohung. Cloud-Kunden, die dieselbe Cloud-Site gemeinsam nutzen, sind für mehrere Angriffe anfällig, darunter Cookie-Tossing. 

Die Behebung: Laut Tenable hat AWS die Schwachstelle gepatcht. Wir haben jedoch kein Release-Bulletin von Amazon gefunden, in dem die Patch-Informationen erläutert werden.

22. März 2024

Millionen elektronischer Schlösser von Unsaflok-Schwachstelle betroffen

Art der Schwachstelle: Physische Sicherheitslücke in elektronischen Türschlössern.

Das Problem:Alle elektronischen Schlösser des Saflok-Systems sind von einer Schwachstelle betroffen, die „sowohl den zur Erzeugung von MIFARE Classic®-Schlüsseln verwendeten Schlüsselableitungsalgorithmus als auch den zur Sicherung der zugrunde liegenden Kartendaten eingesetzten sekundären Verschlüsselungsalgorithmus“ beeinträchtigt, laut dem Hersteller Dormakaba.„Unsaflok“ getauft. Forscher entdeckten die Schwachstelle im September 2022, legten sie jedoch erst im März 2024 offen.

Die Schwachstellen in den Schlössern könnten es einem Angreifer ermöglichen, mit zwei gefälschten Schlüsselkarten Zugang zu jedem Zimmer eines Hotels zu erhalten. Auch wenn dies zu diesem Zeitpunkt keine offensichtliche direkte Bedrohung für Unternehmen darstellte, könnte der Zugang zu physischen Räumlichkeiten wie einem Hotel zu einer Kompromittierung und einem Diebstahl von Hardware führen.

Die Behebung: Obwohl im November 2023 Patches ausgerollt wurden, ist weniger als die Hälfte der betroffenen Schlösser gepatcht worden – Techniker haben bislang 36 % repariert. Die Schwachstelle betrifft mehr als 13.000 Objekte in 131 verschiedenen Ländern. Um die Schwachstelle zu beheben, müssen Techniker die Software der Schlösser aktualisieren, neue Schlüsselkarten erstellen, die zum Ausstellen der Karten verwendete Frontdesk-Software und -Hardware aktualisieren und alle Systeme von Drittanbietern wie Aufzüge berücksichtigen.

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.