Rückblick auf Schwachstellen 5.6.24 – Aruba-, Dropbox- und GitLab-Bugs

Wir behandeln die wichtigsten Sicherheitslücken dieser Woche, darunter Fehler in Produkten von Aruba Networks, Dropbox und GitLab.

Written By
Jenna Phipps
Jenna Phipps
May 6, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

In der vergangenen Woche hat Aruba Networks mehrere Schwachstellen in seiner Betriebssystemsoftware behoben. Außerdem wurden Spyware, GitLab-Probleme und ein Dropbox-Angriff bekannt, bei dem Kundendaten offengelegt wurden. Einige Android-Apps weisen neu entdeckte Fehler bei der Dateifreigabe auf; zudem enthalten die Android-App-Versionen des Mobilgeräteanbieters Xiaomi 20 Schwachstellen. Microsoft hat kürzlich außerdem eine Schwachstelle in seiner Graph API behoben.

Behalten Sie wie immer die Sicherheitsbulletins Ihrer Hardware- und Softwareanbieter genau im Blick und spielen Sie Produktupdates sofort ein, sobald Sie von einem Problem erfahren.

30. April 2024

Aruba Networks behebt Schwachstellen durch Pufferüberläufe und DoS-Angriffe

Art der Schwachstelle: Nicht authentifizierte Schwachstelle durch Pufferüberlauf und Denial-of-Service-Schwachstelle. 

Das Problem: Aruba Networks hat kürzlich acht Schwachstellen behoben in seiner ArubaOS-Software. Die vier Schwachstellen durch Pufferüberlauf könnten zur Ausführung von Code aus der Ferne innerhalb des Betriebssystems führen; die vier Denial-of-Service-Schwachstellen könnten den ordnungsgemäßen Betrieb beeinträchtigen. Die Schwachstellen durch Pufferüberlauf weisen eine kritische CVSS-Einstufung auf.

Die Schwachstellen betreffen Mobility Conductor (früher Mobility Master), Mobility Controllers sowie die von Aruba Central verwalteten WLAN Gateways und SD-WAN Gateways. Betroffen sind die folgenden ArubaOS-Softwareversionen:

  • ArubaOS 10.5.x.x: 10.5.1.0 und niedriger
  • ArubaOS 10.4.x.x: 10.4.1.0 und niedriger
  • ArubaOS 8.11.x.x: 8.11.2.1 und niedriger
  • ArubaOS 8.10.x.x: 8.10.0.10 und niedriger
Advertisement

Außerdem sind die folgenden Softwareversionen betroffen, deren Wartung eingestellt wurde und für die es keinen Patch gibt:

  • ArubaOS 10.3.x.x: alle
  • ArubaOS 8.9.x.x: alle
  • ArubaOS 8.8.x.x: alle
  • ArubaOS 8.7.x.x: alle
  • ArubaOS 8.6.x.x: alle
  • ArubaOS 6.5.4.x: alle
  • SD-WAN 8.7.0.0-2.3.0.x: alle
  • SD-WAN 8.6.0.4-2.2.x.x: alle

Die Lösung: Aruba stellt einige Umgehungslösungen für die Schwachstellen bereit, weist jedoch auch darauf hin, dass nicht jede Umgehungslösung auf bestimmte Versionen anwendbar ist. Für vollständigen Schutz sollten Sie auf die gepatchten ArubaOS-Versionen aktualisieren, damit Sie nicht von einer der Schwachstellen betroffen sind:

  • ArubaOS 10.6.x.x: 10.6.0.0 und höher
  • ArubaOS 10.5.x.x: 10.5.1.1 und höher
  • ArubaOS 10.4.x.x: 10.4.1.1 und höher
  • ArubaOS 8.11.x.x: 8.11.2.2 und höher
  • ArubaOS 8.10.x.x: 8.10.0.11 und höher

Wenn Sie Ihre IT-Infrastruktur regelmäßig auf Bugs oder Schwachstellen prüfen möchten, sehen Sie sich unsere Auswahl der besten Schwachstellenscanner an.

Cuckoo-Spyware bedroht macOS-Geräte

Art des Angriffs: Informationsdiebstahl, Persistenz und Rechteausweitung.

Das Problem: Forscher haben kürzlich entdeckt, dass Spyware Daten von Geräten mit macOS stiehlt. Der Anbieter für die Verwaltung mobiler Geräte Kandji bezeichnet die Schadsoftware als „Cuckoo“. Das Unternehmen fand eine ​​Mach-O-Binärdatei, die sich teils wie Spyware und teils wie ein Programm zum Diebstahl von Informationen verhielt. Die zuerst entdeckte Datei hatte einen Anwendungsnamen, den Kandji zu dumpmedia[.]com zurückverfolgen konnte. Die Website bietet die Konvertierung von Mediendateien in das MP3-Format an.

Kandji lud die Anwendung herunter und ließ sie laufen. Dabei stellte das Unternehmen fest, dass sie begann, Daten vom Host zu sammeln. Die Malware zeigte außerdem ein für Spyware typisches Persistenzverhalten und versuchte, ihre Berechtigungen auszuweiten.

Weitere Websites mit ähnlichen schädlichen Dateien sind tunesolo[.]com, fonedog[.]com, tunesfun[.]com und tunefab[.]com. Sie bieten alle Musikdienste wie dumpmedia[.]com an.

Advertisement

Die Lösung: Derzeit gibt es keine veröffentlichte Lösung für bereits kompromittierte macOS-Geräte.

1. Mai 2024

GitLab-Problem ermöglicht Angreifern das Zurücksetzen von Kontokennwörtern

Art der Schwachstelle: Schwachstelle durch unzureichende Zugriffskontrolle.

Das Problem:Ein Fehler in GitLab Enterprise Edition und Community Edition ermöglicht es, dass nicht verifizierte E-Mail-Adressen E-Mails zum Zurücksetzen der Kontokennwörter von GitLab-Benutzern erhalten. Die Inhaber der nicht verifizierten Adressen können daraufhin die Kennwörter der GitLab-Konten zurücksetzen und möglicherweise die Konten übernehmen und unrechtmäßig auf die Anwendung zugreifen. Die als CVE-2023-7028 erfasste Schwachstelle weist einen CVSS-Wert von 10 auf.

Die Schwachstelle betrifft die folgenden GitLab-Versionen:

  • 16.1 vor 16.1.6
  • 16.2 vor 16.2.9
  • 16.3 vor 16.3.7
  • 16.4 vor 16.4.5
  • 16.5 vor 16.5.6
  • 16.6 vor 16.6.4
  • 16.7 vor 16.7.2

Die Lösung: GitLabs Leitfaden zu den Releases enthält Empfehlungen für Patches gegen die Schwachstelle sowie einige weitere nicht kritische Schwachstellen. Die aktualisierten Versionen sind 16.7.2, 16.6.4 und 16.5.6.

Mehrere Android-Apps durch Probleme bei der Dateifreigabe gefährdet

Art der Schwachstelle: Mit Path Traversal verbundene Schwachstelle.

Das Problem: Microsoft-Forscher haben kürzlich ein Muster entdeckt in mehreren Android-Apps, durch das schädliche Apps die Dateien anderer Apps überschreiben könnten. Dies könnte zur Ausführung beliebigen Codes und zum Diebstahl von Tokens führen. Die Schwachstelle ist als „Dirty-Stream“-Angriff bekannt, weil der Pfad für die Dateifreigabe nicht ordnungsgemäß geschützt ist.

Das Hauptproblem ist eine fehlerhafte Implementierung der Funktionen zur gemeinsamen Datennutzung: Die jeweilige Android-Anwendung validiert die von einer anderen App empfangenen Daten nicht. Dadurch können Angreifer einer anderen App schädliche Inhalte senden, ohne dass diese validiert werden müssen.

Microsoft stellte im Google Play Store einige anfällige Anwendungen fest, die schätzungsweise 4 Milliarden Installationen umfassen, und vermutet, dass auch weitere Anwendungen gefährdet sind.

Advertisement

Die Lösung: Microsoft gibt Entwicklern Empfehlungen für den Umgang mit zwischengespeicherten Dateien und an Anwendungen gesendeten Dateien. Außerdem empfiehlt Microsoft Endbenutzern, mobile Software über den Google Play Store auf die neuesten Versionen zu aktualisieren.

Dropbox-Schwachstelle führt zur Kompromittierung von Benutzerdaten

Art des Angriffs: Unbefugter Zugriff.

Das Problem: Am 24. April, eine Woche bevor Dropbox sein Sicherheitsbulletin veröffentlichte, entdeckte das Unternehmen, dass ein Angreifer unbefugten Zugriff auf die Produktionsumgebung von Dropbox Sign erlangt hatte. Der Angreifer hatte außerdem auf Kundendaten zugegriffen, darunter E-Mail-Adressen und gehashte Kennwörter. Auch API-Schlüssel und OAuth-Tokens wurden offengelegt.

Dropbox setzte die Kundenkennwörter zurück und meldete Benutzer von den Geräten ab, die sie mit Dropbox Sign verbunden hatten. Außerdem hat das Unternehmen damit begonnen, die Rotation der API-Schlüssel und OAuth-Tokens zu koordinieren. Dropbox stellte Kunden in seinem Sicherheitsbulletin zusätzlich eine FAQ bereit.

Die Lösung: Dropbox hat die Kennwortzurücksetzungen bereits durchgeführt und stellt Anweisungen zum Erstellen eines neuen API-Schlüssels für API-Benutzer bereit.

2. Mai 2024

Xiaomi-Geräte weisen 20 Schwachstellen auf

Art der Schwachstelle: Mehrere, darunter die Offenlegung von Daten und der Zugriff auf beliebige Dienste.

Das Problem:Xiaomi-Geräte mit einem Android-Betriebssystem weisen in verschiedenen Anwendungen, darunter Einstellungen und Telefondienste, mehrere Schwachstellen auf. Das Sicherheitsunternehmen Oversecured entdeckte und behob alle 20 Schwachstellen. Oversecured meldete die Schwachstellen außerdem an Xiaomi.

Xiaomi hat auf seinen Geräten einige legitime Gerätedienste des Android Open Source Project, etwa die Einstellungen, modifiziert, wodurch einige Schwachstellen entstanden.

Die Lösung: Xiaomi scheint kein Sicherheitsbulletin mit Patch-Informationen bereitzustellen. Wir empfehlen, auf die neueste Betriebssystemversion für Ihr jeweiliges Gerät zu aktualisieren und weitere Untersuchungen zu den Schwachstellen zu lesen, etwa die ausführliche Analyse im Blog von Oversecured.

Advertisement

Symantec macht auf Probleme mit der Microsoft Graph API aufmerksam

Art des Angriffs: Ausnutzung der API für den Zugriff auf Microsoft-Cloud-Dienste.

Das Problem:Angreifer nutzen die Microsoft Graph API aus, häufig um mit auf der Microsoft-Cloud gehosteten Technologieressourcen zu kommunizieren. Entwickler verwenden die Graph API für den Zugriff auf Cloud-Ressourcen wie E-Mails und Dateien. Mehrere Angreifergruppen, darunter staatlich unterstützte Angreifer, haben Graph in den vergangenen drei Jahren verwendet. Zu den Zielen gehören Außenministerien in Amerika und Südostasien. Die Graph-Exploits sind daher global und groß angelegt.

Symantec hat kürzlich über dieses Problem berichtet, wobei das Unternehmen darauf hinwies, dass sich einer der jüngsten Exploits gegen eine Organisation in der Ukraine richtete. Die Dynamic Link Library (DLL) in der Malware, die die API ausnutzte, hatte denselben Dateinamen wie eine legitime Bibliothek. Die Malware nutzte Microsoft OneDrive über die API aus, um Dateien von OneDrive herunterzuladen.

Die Lösung: Symantec stellte eine Liste von IOC-Dateien bereit, die sein Endpoint-Sicherheitsprodukt blockieren konnte. Für die API waren jedoch keine Informationen zu Patches oder einer Behebung verfügbar.

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.