Diese Woche geht es um den Diebstahl von Cloud-Zugangsdaten (nicht gut) und einen großen Erfolg bei der frühzeitigen Behebung von Schwachstellen (besser) sowie um kritische Bugs in Mitsubishi Electric und Rockwell Automation, die industrielle Steuerungsumgebungen beeinträchtigen könnten. Außerdem wurde eine Schwachstelle in der SSL-Zertifikatsprüfung von qBittorrent nach 14 Jahren endlich behoben.
Microsoft hat außerdem noch keinen Fix für Downgrade-Angriffe auf Windows 11 entwickelt, die diesen Sommer auf der Konferenz Black Hat erstmals vorgestellt wurden. Wenn Ihr Unternehmen Windows-Betriebssysteme einsetzt (wie die meisten), überprüfen Sie Systemdateien auf ungewöhnliche Aktivitäten und Downgrades auf ältere, anfälligere Betriebssystemversionen.
26. Oktober 2024
Downgrade-Schwachstelle in Windows 11 weiterhin völlig ungeschützt
Art der Schwachstelle: Ausführung von Code mit Administratorrechten, die zu Downgrades des Betriebssystems führt.
Das Problem: Diesen Sommer enthüllte der Sicherheitsforscher Alon Leviev eine Schwachstelle für Downgrade-Angriffe in Windows. Den Exploit nannte er Downdate. Der Windows-Aktualisierungsprozess könnte übernommen werden, sodass ein Angreifer nicht erkennbare und irreversible Downgrades von Windows-Systemkomponenten durchführen könnte, sagte Leviev. Auf der Black Hat 2024 demonstrierte er das Downgrade und versetzte vollständig gepatchte Windows-Rechner in frühere, anfällige Zustände zurück.
Leviev hat kürzlich ein Update veröffentlicht und darin die Informationen vom Sommer aktualisiert. Daraus geht hervor, dass Windows 11 weiterhin anfällig ist, weil Microsoft sich entschieden hat, ein Administratorrecht nicht zu beheben. Da die Erlangung von Berechtigungen zur Codeausführung im Kernel durch einen Administrator nicht als Durchbrechen einer offiziellen Sicherheitsgrenze oder als Schwachstelle gilt, hat Microsoft sich gegen eine Behebung entschieden. Microsoft hat kürzlich mitgeteilt, dass aktiv an einem Fix gearbeitet wird, aber weder eine Frist noch konkrete Details genannt.
Der Fix: Überwachen Sie das Verhalten Ihres Windows-Betriebssystems einschließlich der Protokolldateien und achten Sie auf Downgrade-Vorgänge. Microsoft hat noch keinen veröffentlichten Fix für die Bedrohung, da das Unternehmen sie nicht als offizielle Schwachstelle betrachtet.
Ich empfehle außerdem, regelmäßig nach Schwachstellen zu suchen, möglichst automatisiert. In unserer Auswahl der besten Tools zum Schwachstellen-Scanning finden Sie Anregungen, falls Ihr Sicherheitsteam eine konsistentere Überwachung benötigt.
30. Oktober 2024
Sysdig-Bericht enthüllt massenhaften Diebstahl von Cloud-Zugangsdaten
Art der Schwachstelle: Fehlkonfigurierte Cloud-Dienste und offengelegte Git-Dateien.
Das Problem: Sysdig berichtete über eine weitverbreitete Operation zum Diebstahl von Zugangsdaten, die offengelegte Git-Konfigurationsdateien ausnutzt. Sysdig bezeichnet den globalen Angriff als EMERALDWHALE. EMERALDWHALE nutzt private Softwaretools, um fehlkonfigurierte Webdienste zu missbrauchen. Dadurch können Angreifer Cloud-Zugangsdaten aus dem Quellcode von Cloud-Diensten stehlen. Angreifer können außerdem private Git-Repositories klonen.
Die Angreifer hinterlegen die gestohlenen Daten anschließend in einem S3-Bucket eines früheren Opfers. Bisher haben sie mehr als 10.000 Cloud-Zugangsdaten gestohlen, berichtet Sysdig.
Sysdig entdeckte die Bedrohung, als das Unternehmen in seinem Cloud-Honeypot einen ungewöhnlichen Bucket fand, der ein kompromittiertes Konto verwendete. „Bei der Untersuchung dieses Buckets entdeckten wir bösartige Tools und mehr als ein Terabyte an Daten, darunter kompromittierte Zugangsdaten und Protokolldaten“, teilte Sysdig mit. Über den Bucket stieß Sysdig auf eine umfangreiche Scan-Kampagne, die Git-Konfigurationen ausnutzt.
Zwei der wichtigsten Tools, mit denen Angreifer die Git-Konfigurationsdateien ausnutzen, sind MZR V2 und Seyzo-v2. Sie benötigen eine Liste von Zielen wie IP-Adressen oder zuvor gescannten Domains. Die Tools sind auf Untergrundmarktplätzen zu finden.
Der Fix: Verschlüsseln Sie Ihre gesamte Git-Konfiguration, vermeiden Sie das Committen sensibler Daten einschließlich Zugangsdaten und legen Sie strenge Zugriffsanforderungen für Ihre Repositories fest.
31. Oktober 2024
CISA weist in Halloween-Mitteilung auf Schwachstellen in Mitsubishi-Produkten hin
Art der Schwachstelle: Fehlende Authentifizierung für eine kritische Funktion und unsichere Spiegelung.
Das Problem: CVE-2023-6943, eine im Januar öffentlich gemachte Schwachstelle von Mitsubishi, wurde aktualisiert und von der CISA hervorgehoben. Die Schwachstelle hat einen kritischen Wert von 9,8 und betrifft Komponenten wie EZSocket, MELSOFT Navigator und MT Works2.
An Halloween veröffentlichte die CISA eine Reihe von Warnungen zu drei Mitsubishi-Schwachstellen und dem unten aufgeführten Bug von Rockwell Automation. Die Warnungen gelten als umfassender Hinweis auf Risiken in industriellen Steuerungssystemen. Diese Fehler könnten insbesondere intelligente Geräte in Fertigungs- und Lieferkettenumgebungen betreffen.
„Eine erfolgreiche Ausnutzung dieser Schwachstellen könnte es einem Angreifer ermöglichen, Informationen in den Produkten offenzulegen, zu manipulieren, zu zerstören oder zu löschen oder einen Denial-of-Service-Zustand (DoS) auf den Produkten herbeizuführen“, erklärte die CISA zu CVE-2023-6943, der kritischen Mitsubishi-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer könnte mithilfe von Pfaden zu einer schädlichen Bibliothek Code ausführen, wenn das System mit einem der oben aufgeführten Mitsubishi-Produkte verbunden ist.
Die CISA listete die betroffenen Versionen der einzelnen Produkte auf:
- EZSocket: Versionen 3.0 und höher
- GT Designer3 Version1(GOT1000): Alle Versionen
- GT Designer3 Version1(GOT2000): Alle Versionen
- GX Works2: Versionen 1.11M und höher
- GX Works3: Versionen 1.106L und früher
- MELSOFT Navigator: Versionen 1.04E und höher
- MT Works2: Alle Versionen
- MX Component: Versionen 4.00A und höher
- MX OPC Server DA/UA (mit MC Works64 gelieferte Software): Alle Versionen
Der Fix: Für GX Works3 empfiehlt Mitsubishi Electric Kunden, auf Version 1.110Q oder höher zu aktualisieren.
Auch Rockwell-Automation-Bug erhält Warnung der CISA
Art der Schwachstelle: Fehlende Authentifizierung für eine kritische Funktion und Auslesen außerhalb des gültigen Speicherbereichs.
Das Problem: Ein kritischer Bug in Rockwell Automation ermöglicht es einem Angreifer mit Netzwerkzugriff, speziell präparierte Nachrichten an das Rockwell-Gerät zu senden. Dies könnte möglicherweise zu einer Manipulation der Datenbank führen. Die Schwachstelle wird unter CVE-2024-10386 geführt und betrifft konkret Rockwell FactoryTalk ThinManager.
Die CISA veröffentlichte eine Mitteilung zu der Schwachstelle und warnt, dass potenzielle an das Rockwell-Gerät gesendete Nachrichten ebenfalls zu einem Denial-of-Service-Angriff (DoS) führen könnten.
Die Schwachstelle betrifft die folgenden Softwareversionen:
- ThinManager: Versionen 11.2.0 bis 11.2.9
- ThinManager: Versionen 12.0.0 bis 12.0.7
- ThinManager: Versionen 12.1.0 bis 12.1.8
- ThinManager: Versionen 13.0.0 bis 13.0.5
- ThinManager: Versionen 13.1.0 bis 13.1.3
- ThinManager: Versionen 13.2.0 bis 13.2.2
- ThinManager: Version 14.0.0
Der Fix: Rockwell hat Fixes für ThinManager bereitgestellt. Laden Sie die neueste für Ihre Umgebung verfügbare Version herunter.
1. November 2024
qBittorrent behebt 14 Jahre altes Problem mit SSL-Zertifikat
Art der Schwachstelle: Unzureichende Validierung von SSL-Zertifikaten, die möglicherweise zur Ausführung von Code aus der Ferne führt.
Das Problem: In qBittorrent wurde kürzlich eine Schwachstelle entdeckt und behoben, die 14 Jahre lang unentdeckt geblieben war. Die Versionen 3.2.1 bis 5.0.0 der Software, eines Torrent-Clients für sequenzielle Downloads, sind von einem schwerwiegenden Sicherheitsproblem betroffen. Bei einer Ausnutzung ermöglicht die Schwachstelle Angreifern, auf Computersystemen mit einer betroffenen Version Code aus der Ferne auszuführen.
Der Fehler befand sich in der Klasse DownloadManager von qBittorrent. Sie behandelte Fehler bei der Validierung von SSL-Zertifikaten nicht, wodurch Verbindungen zu Websites gefährdet waren.
Der Fix: Version 5.0.1 von qBittorrent behebt das Problem; alle anfälligen Versionen sollten aktualisiert werden.
Googles Big-Sleep-Framework erkennt Schwachstelle frühzeitig
Art der Schwachstelle: Überlauf eines Stack-Puffers.
Das Problem: Google Project Zero gab kürzlich bekannt, dass Big Sleep, ein von großen Sprachmodellen unterstütztes Forschungsprojekt zu Schwachstellen, seine erste Schwachstelle entdeckt hat. Der Fehler liegt in SQLite, einer Datenbank-Engine, und besteht in einem Überlauf eines Stack-Puffers. Google meldete ihn den Entwicklern von SQLite, die ihn noch am selben Tag behoben. Da die Entwickler das Problem vor seiner Bekanntgabe behoben hatten, waren SQLite-Nutzer nicht betroffen.
Für Google Project Zero ist dies eine spannende Entdeckung, denn sie läutet die Zukunft der Erkennung von Schwachstellen ein, bevor diese überhaupt öffentlich zur Ausnutzung in Software verfügbar sind. Dadurch verringern sich die Angriffsmöglichkeiten für Angreifer erheblich.
Der Fix: Aktualisieren Sie SQLite auf die neueste Version.
Als Nächstes lesen:

