In den wichtigsten Meldungen zu Schwachstellen der vergangenen Woche haben verschiedene Plattformen eine Reihe von Fehlerbehebungen für neue und bereits bestehende Schwachstellen veröffentlicht. QNAP stellte nach einer Stack-Buffer-Overflow-Schwachstelle Upgrades für seine NAS-Geräte bereit. Fluent Bit veröffentlichte nach einer Speicherbeschädigungs-Schwachstelle ein Versionsupgrade. GitHub Enterprise Server und GitLab behoben Probleme beim Umgehen der Authentifizierung sowie XSS-Schwachstellen. Google Chrome war von seinem achten Zero-Day-Exploit betroffen, was ein Notfallupgrade auslöste.
Außerdem wurde die Liste der von der CISA ausgenutzten Schwachstellen um das seit Langem bestehende Zugriffssteuerungsproblem in Apache Flink erweitert. Angesichts dieser neuen Fehlerbehebungen und Aktualisierungen sollten Nutzer, deren Systeme von diesen Schwachstellen betroffen sind, ihre Systeme so schnell wie möglich aktualisieren, Zugriffsbeschränkungen einrichten, die Überwachung verstärken und die allgemeinen Best Practices für Sicherheit befolgen.
20. Mai 2024
Kritische QNAP-NAS-Schwachstelle setzt Geräte RCE aus
Art der Schwachstelle: Stack-Buffer-Overflow.
Das Problem: WatchTowr Labs entdeckte eine schwerwiegende Stack-Buffer-Overflow-Schwachstelle (CVE-2024-27130) im NAS-Betriebssystem QTS von QNAP. Sie befindet sich in der Funktion „No_Support_ACL“ von „share.cgi“ und kann zur Ausführung von Code aus der Ferne (RCE) führen. Ein erfolgreicher Exploit setzt jedoch präzise Bedingungen voraus, etwa das Ermitteln eines gültigen Parameters „ssid“ aus online verfügbaren Links zu freigegebenen Dateien.
Die Fehlerbehebung: QNAP hat ein Notfallupgrade (QTS 5.1.7.2770 version 20240520) veröffentlicht, das CVE-2024-27130 und weitere Probleme behebt. Aktualisieren Sie Ihre QNAP-Geräte umgehend auf die neueste Firmware, um diese Probleme zu entschärfen. Suchen Sie nach künftigen Updates und seien Sie beim Teilen von Download-Links vorsichtig, um eine Ausnutzung zu verhindern.
Schwachstelle in Fluent Bit setzt Systeme DoS-Angriffen aus
Art der Schwachstelle: Schwachstelle durch Speicherbeschädigung.
Das Problem: CVE-2024-4323, eine Schwachstelle im beliebten Protokollierungsprogramm Fluent Bit, ermöglicht potenzielle Denial-of-Service-Angriffe (DoS), die Offenlegung von Informationen und die Ausführung von Code aus der Ferne (RCE). Tenable entdeckte diese Schwachstelle durch Speicherbeschädigung, die den integrierten HTTP-Server des Tools betrifft. Für die Ausnutzung ist Zugriff auf die Fluent-Bit-Monitoring-API erforderlich. Angreifer können dadurch Dienste stören oder vertrauliche Daten extrahieren.
Die Fehlerbehebung: Die Entwickler von Fluent Bit haben Version 3.0.4 veröffentlicht, die CVE-2024-4323 behebt. Aktualisieren Sie zur Entschärfung des Problems umgehend auf die neueste Version. Schützen Sie Ihre Systeme zusätzlich, indem Sie den Zugriff auf die Fluent-Bit-API beschränken und betroffene, nicht verwendete Endpunkte blockieren.
Wenn Ihr System bereits einem DDoS-Angriff ausgesetzt ist, lesen Sie unsere Anleitung dazu, wie sich DDoS-Angriffe in drei Phasen verhindern lassen.
21. Mai 2024
Update für GitHub Enterprise Server behebt Umgehung der SAML-Authentifizierung
Art der Schwachstelle: Umgehung der Authentifizierung.
Das Problem: CVE-2024-4985 ist eine kritische Schwachstelle zum Umgehen der Authentifizierung in GitHub Enterprise Server (GHES), wenn SAML-Single-Sign-on (SSO) mit verschlüsselten Assertions verwendet wird. Ein Exploit ermöglicht es Angreifern, eine SAML-Antwort zu fälschen und sich dadurch administrative Berechtigungen sowie uneingeschränkten Zugriff ohne Authentifizierung zu verschaffen. Dies birgt erhebliche Sicherheitsrisiken, insbesondere für Organisationen, die sensible Daten verarbeiten.
Die Fehlerbehebung: GitHub hat die Schwachstelle in GHES-Versionen 3.12.4, 3.11.10, 3.10.12 und 3.9.15 behoben. Aktualisieren Sie Ihre Instanzen auf diese Versionen. Administratoren sollten ihre SAML-SSO-Konfigurationen zusätzlich überprüfen und anpassen. Melden Sie Probleme mit den Upgrades, um die Stabilität und Sicherheit des Systems zu gewährleisten.
Microsoft veröffentlicht Fehlerbehebung für Installationsfehler bei Windows-Server-2019-Patches
Art der Schwachstelle: Fehler bei der Patch-Installation.
Das Problem: Während der Sicherheitsupdates zum Patch Tuesday im Mai 2024 veröffentlichte Microsoft ein dringendes Update außerhalb des regulären Zyklus (OOB) (KB5039705) für Windows Server 2019. Es behebt einen Fehler, der den Fehlercode 0x800f0982 verursachte. Diese Schwachstelle betraf Server mit und ohne das Sprachpaket Englisch (USA) und verhinderte die erfolgreiche Installation wichtiger Sicherheitspatches. Davon waren Systemadministratoren weltweit betroffen.
Die Fehlerbehebung: Administratoren sollten das KB5039705-OOB-Update über Windows Update, WSUS oder den Microsoft Update Catalog herunterladen und installieren. Nach der Installation dieses Upgrades und dem Neustart des Servers sollten die Sicherheitspatches des Patch Tuesday im Mai 2024 ohne Probleme installiert werden.
Chrome-125-Update von Google behebt sechs Schwachstellen, darunter vier schwerwiegende Fehler
Art der Schwachstelle: Verwechslung von Typen, Heap-Buffer-Overflow und weitere
Das Problem: Das Chrome-125-Update von Google behebt sechs Sicherheitsprobleme, darunter vier gravierende Fehler, die Nutzerdaten und die Systemstabilität gefährden. Zu den Schwachstellen gehören ein Use-after-free-Fehler in Scheduling (CVE-2024-5157) und ein Fehler durch Typverwechslung in der V8-Engine (CVE-2024-5158). Außerdem wurden zwei Heap-Buffer-Overflows in der ANGLE-Grafik-Engine (CVE-2024-5159) und der Dawn-WebGPU-Implementierung (CVE-2024-5160) behoben.
Die Fehlerbehebung: Google hat Sicherheitsupdates für Chrome-Versionen 125.0.6422.76 für Linux und 125.0.6422.76/.77 für Windows und macOS veröffentlicht, die die identifizierten Schwachstellen beheben. Aktualisieren Sie Ihre Browser jetzt, um Schutz vor möglichen Angriffen zu bieten. Installieren Sie regelmäßig Updates, um die Sicherheit aufrechtzuerhalten und Angreifer daran zu hindern, diese schwerwiegenden Probleme auszunutzen.
22. Mai 2024
Veeam behebt Schwachstellen im Update für Backup & Replication
Art der Schwachstelle: Umgehung der Authentifizierung, Rechteausweitung, NTLM-Relay-Angriff und weitere.
Das Problem: Die neueste Version von Veeam Backup & Replication behebt vier Schwachstellen, darunter eine schwerwiegende Lücke zum Umgehen der Authentifizierung (CVE-2024-29849), die unbefugten Zugriff auf den Backup Enterprise Manager ermöglicht. Das Update behebt außerdem gravierende Probleme im Zusammenhang mit NTLM-Relay-Angriffen (CVE-2024-29850) und dem Diebstahl von NTLM-Hashes (CVE-2024-29851). Zusätzlich wurde eine Schwachstelle zur Rechteausweitung in Veeam Agent for Windows (CVE-2024-29853) behoben.
Die Fehlerbehebung: Veeam hat Backup Enterprise Manager Version 12.1.2.172 und Backup & Replication Version 12.1.2 veröffentlicht, um die Schwachstellen zu beheben. Aktualisieren Sie umgehend auf diese Versionen. Falls eine Aktualisierung nicht möglich ist, empfiehlt Veeam, den Backup Enterprise Manager zu deaktivieren. Nutzer von Veeam Agent for Windows sollten auf Version 6.1.2 aktualisieren.
Lesen Sie unseren Leitfaden, um zu erfahren, wie Angriffe zur Rechteausweitung funktionieren und welche Best Practices zu ihrer Verhinderung gelten.
23. Mai 2024
GitLab veröffentlicht Patches für XSS und mehrere Sicherheitslücken
Art der Schwachstelle: Cross-Site-Scripting-Schwachstelle (XSS), Cross-Site-Request-Forgery (CSRF) und Denial-of-Service (DoS).
Das Problem: GitLab hat eine kritische XSS-Schwachstelle (CVE-2024-4835) im Visual-Studio-Code-Editor behoben, durch die nicht authentifizierte Angreifer über bösartig gestaltete Seiten Benutzerkonten übernehmen konnten. Für eine erfolgreiche Ausnutzung müssen Nutzer jedoch mit der Seite interagieren. GitLab behob außerdem sechs Schwachstellen mittleren Schweregrads, darunter CSRF über den Kubernetes Agent Server (CVE-2023-7045) und DoS (CVE-2024-2874).
Die Fehlerbehebung: GitLab veröffentlichte Patches für die Versionen 17.0.1, 16.11.3 und 16.10.6 der Community Edition (CE) und Enterprise Edition (EE). Sie beheben die XSS-Schwachstelle mit hohem Schweregrad sowie mehrere Schwachstellen mittleren Schweregrads. Aktualisieren Sie Ihre GitLab-Installationen umgehend auf diese Versionen, um sich vor möglichen Bedrohungen zu schützen.
24. Mai 2024
CISA nimmt alte Apache-Flink-Schwachstelle in die Liste der bekannten ausgenutzten Schwachstellen auf
Art der Schwachstelle: Kritische Zugriffskontrolle.
Das Problem: CVE-2020-17519, eine vier Jahre alte Schwachstelle, die Apache-Flink-Versionen von 1.11.0 bis 1.11.2 betrifft, birgt aufgrund unzureichender Zugriffskontrollen erhebliche Risiken. Ein Exploit verschafft Angreifern aus der Ferne Zugriff auf vertrauliche Dateien in den Dateisystemen des JobManagers und gefährdet dadurch die Integrität und Vertraulichkeit der Daten. Die Schwachstelle unterstreicht die dringende Notwendigkeit zeitnaher Upgrades, um unbefugten Zugriff zu verhindern und die Risiken in weit verbreiteten Open-Source-Frameworks zu minimieren.
Die Fehlerbehebung: Aktualisieren Sie Apache Flink auf Versionen 1.11.3 oder 1.12.0. Bundesbehörden müssen die erforderlichen Updates laut der CISA-Richtlinie. Um sich vor Cyberbedrohungen zu schützen, sollten alle Unternehmen die im Katalog beschriebenen Maßnahmen zur Risikominderung umsetzen oder die betroffenen Produkte nicht mehr verwenden, falls keine Fehlerbehebungen verfügbar sind.
Google veröffentlicht dringendes Update für den 8. aktiv ausgenutzten Zero-Day
Art der Schwachstelle: Verwechslung von Typen mit hohem Schweregrad.
Das Problem: CVE-2024-5274, eine Zero-Day-Schwachstelle in Chrome, geht auf eine „Typverwechslung“ in der V8-JavaScript-Engine zurück. Angreifer nutzen diese Schwachstelle, um die Speicherzuweisung zu kontrollieren, wodurch beliebige Codeausführung möglich wird. So können die Angreifer die Kontrolle über betroffene Systeme erlangen und Benutzerdaten, die Privatsphäre sowie die Systemintegrität gefährden.
Die Fehlerbehebung: Aktualisieren Sie Ihren Chrome-Browser auf Version 125.0.6422.112/.113 für Windows und Mac. Linux-Nutzer erhalten das Update in den kommenden Tagen. Obwohl Chrome automatische Updates aktiviert, können Sie Ihre Einstellungen auch manuell überprüfen. Googles Plan, Sicherheitsupdates wöchentlich zu veröffentlichen, verringert Probleme durch verzögerte Patches und verkürzt das Zeitfenster für Angreifer.
Als Nächstes lesen:

