In der vergangenen Woche hat Aruba Networks mehrere Schwachstellen in seiner Betriebssystemsoftware behoben. Außerdem wurden Spyware, GitLab-Probleme und ein Dropbox-Angriff bekannt, bei dem Kundendaten offengelegt wurden. Einige Android-Apps weisen neu entdeckte Fehler bei der Dateifreigabe auf; zudem enthalten die Android-App-Versionen des Mobilgeräteanbieters Xiaomi 20 Schwachstellen. Microsoft hat kürzlich außerdem eine Schwachstelle in seiner Graph API behoben.
Behalten Sie wie immer die Sicherheitsbulletins Ihrer Hardware- und Softwareanbieter genau im Blick und spielen Sie Produktupdates sofort ein, sobald Sie von einem Problem erfahren.
30. April 2024
Aruba Networks behebt Schwachstellen durch Pufferüberläufe und DoS-Angriffe
Art der Schwachstelle: Nicht authentifizierte Schwachstelle durch Pufferüberlauf und Denial-of-Service-Schwachstelle.
Das Problem: Aruba Networks hat kürzlich acht Schwachstellen behoben in seiner ArubaOS-Software. Die vier Schwachstellen durch Pufferüberlauf könnten zur Ausführung von Code aus der Ferne innerhalb des Betriebssystems führen; die vier Denial-of-Service-Schwachstellen könnten den ordnungsgemäßen Betrieb beeinträchtigen. Die Schwachstellen durch Pufferüberlauf weisen eine kritische CVSS-Einstufung auf.
Die Schwachstellen betreffen Mobility Conductor (früher Mobility Master), Mobility Controllers sowie die von Aruba Central verwalteten WLAN Gateways und SD-WAN Gateways. Betroffen sind die folgenden ArubaOS-Softwareversionen:
- ArubaOS 10.5.x.x: 10.5.1.0 und niedriger
- ArubaOS 10.4.x.x: 10.4.1.0 und niedriger
- ArubaOS 8.11.x.x: 8.11.2.1 und niedriger
- ArubaOS 8.10.x.x: 8.10.0.10 und niedriger
Außerdem sind die folgenden Softwareversionen betroffen, deren Wartung eingestellt wurde und für die es keinen Patch gibt:
- ArubaOS 10.3.x.x: alle
- ArubaOS 8.9.x.x: alle
- ArubaOS 8.8.x.x: alle
- ArubaOS 8.7.x.x: alle
- ArubaOS 8.6.x.x: alle
- ArubaOS 6.5.4.x: alle
- SD-WAN 8.7.0.0-2.3.0.x: alle
- SD-WAN 8.6.0.4-2.2.x.x: alle
Die Lösung: Aruba stellt einige Umgehungslösungen für die Schwachstellen bereit, weist jedoch auch darauf hin, dass nicht jede Umgehungslösung auf bestimmte Versionen anwendbar ist. Für vollständigen Schutz sollten Sie auf die gepatchten ArubaOS-Versionen aktualisieren, damit Sie nicht von einer der Schwachstellen betroffen sind:
- ArubaOS 10.6.x.x: 10.6.0.0 und höher
- ArubaOS 10.5.x.x: 10.5.1.1 und höher
- ArubaOS 10.4.x.x: 10.4.1.1 und höher
- ArubaOS 8.11.x.x: 8.11.2.2 und höher
- ArubaOS 8.10.x.x: 8.10.0.11 und höher
Wenn Sie Ihre IT-Infrastruktur regelmäßig auf Bugs oder Schwachstellen prüfen möchten, sehen Sie sich unsere Auswahl der besten Schwachstellenscanner an.
Cuckoo-Spyware bedroht macOS-Geräte
Art des Angriffs: Informationsdiebstahl, Persistenz und Rechteausweitung.
Das Problem: Forscher haben kürzlich entdeckt, dass Spyware Daten von Geräten mit macOS stiehlt. Der Anbieter für die Verwaltung mobiler Geräte Kandji bezeichnet die Schadsoftware als „Cuckoo“. Das Unternehmen fand eine Mach-O-Binärdatei, die sich teils wie Spyware und teils wie ein Programm zum Diebstahl von Informationen verhielt. Die zuerst entdeckte Datei hatte einen Anwendungsnamen, den Kandji zu dumpmedia[.]com zurückverfolgen konnte. Die Website bietet die Konvertierung von Mediendateien in das MP3-Format an.
Kandji lud die Anwendung herunter und ließ sie laufen. Dabei stellte das Unternehmen fest, dass sie begann, Daten vom Host zu sammeln. Die Malware zeigte außerdem ein für Spyware typisches Persistenzverhalten und versuchte, ihre Berechtigungen auszuweiten.
Weitere Websites mit ähnlichen schädlichen Dateien sind tunesolo[.]com, fonedog[.]com, tunesfun[.]com und tunefab[.]com. Sie bieten alle Musikdienste wie dumpmedia[.]com an.
Die Lösung: Derzeit gibt es keine veröffentlichte Lösung für bereits kompromittierte macOS-Geräte.
1. Mai 2024
GitLab-Problem ermöglicht Angreifern das Zurücksetzen von Kontokennwörtern
Art der Schwachstelle: Schwachstelle durch unzureichende Zugriffskontrolle.
Das Problem:Ein Fehler in GitLab Enterprise Edition und Community Edition ermöglicht es, dass nicht verifizierte E-Mail-Adressen E-Mails zum Zurücksetzen der Kontokennwörter von GitLab-Benutzern erhalten. Die Inhaber der nicht verifizierten Adressen können daraufhin die Kennwörter der GitLab-Konten zurücksetzen und möglicherweise die Konten übernehmen und unrechtmäßig auf die Anwendung zugreifen. Die als CVE-2023-7028 erfasste Schwachstelle weist einen CVSS-Wert von 10 auf.
Die Schwachstelle betrifft die folgenden GitLab-Versionen:
- 16.1 vor 16.1.6
- 16.2 vor 16.2.9
- 16.3 vor 16.3.7
- 16.4 vor 16.4.5
- 16.5 vor 16.5.6
- 16.6 vor 16.6.4
- 16.7 vor 16.7.2
Die Lösung: GitLabs Leitfaden zu den Releases enthält Empfehlungen für Patches gegen die Schwachstelle sowie einige weitere nicht kritische Schwachstellen. Die aktualisierten Versionen sind 16.7.2, 16.6.4 und 16.5.6.
Mehrere Android-Apps durch Probleme bei der Dateifreigabe gefährdet
Art der Schwachstelle: Mit Path Traversal verbundene Schwachstelle.
Das Problem: Microsoft-Forscher haben kürzlich ein Muster entdeckt in mehreren Android-Apps, durch das schädliche Apps die Dateien anderer Apps überschreiben könnten. Dies könnte zur Ausführung beliebigen Codes und zum Diebstahl von Tokens führen. Die Schwachstelle ist als „Dirty-Stream“-Angriff bekannt, weil der Pfad für die Dateifreigabe nicht ordnungsgemäß geschützt ist.
Das Hauptproblem ist eine fehlerhafte Implementierung der Funktionen zur gemeinsamen Datennutzung: Die jeweilige Android-Anwendung validiert die von einer anderen App empfangenen Daten nicht. Dadurch können Angreifer einer anderen App schädliche Inhalte senden, ohne dass diese validiert werden müssen.
Microsoft stellte im Google Play Store einige anfällige Anwendungen fest, die schätzungsweise 4 Milliarden Installationen umfassen, und vermutet, dass auch weitere Anwendungen gefährdet sind.
Die Lösung: Microsoft gibt Entwicklern Empfehlungen für den Umgang mit zwischengespeicherten Dateien und an Anwendungen gesendeten Dateien. Außerdem empfiehlt Microsoft Endbenutzern, mobile Software über den Google Play Store auf die neuesten Versionen zu aktualisieren.
Dropbox-Schwachstelle führt zur Kompromittierung von Benutzerdaten
Art des Angriffs: Unbefugter Zugriff.
Das Problem: Am 24. April, eine Woche bevor Dropbox sein Sicherheitsbulletin veröffentlichte, entdeckte das Unternehmen, dass ein Angreifer unbefugten Zugriff auf die Produktionsumgebung von Dropbox Sign erlangt hatte. Der Angreifer hatte außerdem auf Kundendaten zugegriffen, darunter E-Mail-Adressen und gehashte Kennwörter. Auch API-Schlüssel und OAuth-Tokens wurden offengelegt.
Dropbox setzte die Kundenkennwörter zurück und meldete Benutzer von den Geräten ab, die sie mit Dropbox Sign verbunden hatten. Außerdem hat das Unternehmen damit begonnen, die Rotation der API-Schlüssel und OAuth-Tokens zu koordinieren. Dropbox stellte Kunden in seinem Sicherheitsbulletin zusätzlich eine FAQ bereit.
Die Lösung: Dropbox hat die Kennwortzurücksetzungen bereits durchgeführt und stellt Anweisungen zum Erstellen eines neuen API-Schlüssels für API-Benutzer bereit.
2. Mai 2024
Xiaomi-Geräte weisen 20 Schwachstellen auf
Art der Schwachstelle: Mehrere, darunter die Offenlegung von Daten und der Zugriff auf beliebige Dienste.
Das Problem:Xiaomi-Geräte mit einem Android-Betriebssystem weisen in verschiedenen Anwendungen, darunter Einstellungen und Telefondienste, mehrere Schwachstellen auf. Das Sicherheitsunternehmen Oversecured entdeckte und behob alle 20 Schwachstellen. Oversecured meldete die Schwachstellen außerdem an Xiaomi.
Xiaomi hat auf seinen Geräten einige legitime Gerätedienste des Android Open Source Project, etwa die Einstellungen, modifiziert, wodurch einige Schwachstellen entstanden.
Die Lösung: Xiaomi scheint kein Sicherheitsbulletin mit Patch-Informationen bereitzustellen. Wir empfehlen, auf die neueste Betriebssystemversion für Ihr jeweiliges Gerät zu aktualisieren und weitere Untersuchungen zu den Schwachstellen zu lesen, etwa die ausführliche Analyse im Blog von Oversecured.
Symantec macht auf Probleme mit der Microsoft Graph API aufmerksam
Art des Angriffs: Ausnutzung der API für den Zugriff auf Microsoft-Cloud-Dienste.
Das Problem:Angreifer nutzen die Microsoft Graph API aus, häufig um mit auf der Microsoft-Cloud gehosteten Technologieressourcen zu kommunizieren. Entwickler verwenden die Graph API für den Zugriff auf Cloud-Ressourcen wie E-Mails und Dateien. Mehrere Angreifergruppen, darunter staatlich unterstützte Angreifer, haben Graph in den vergangenen drei Jahren verwendet. Zu den Zielen gehören Außenministerien in Amerika und Südostasien. Die Graph-Exploits sind daher global und groß angelegt.
Symantec hat kürzlich über dieses Problem berichtet, wobei das Unternehmen darauf hinwies, dass sich einer der jüngsten Exploits gegen eine Organisation in der Ukraine richtete. Die Dynamic Link Library (DLL) in der Malware, die die API ausnutzte, hatte denselben Dateinamen wie eine legitime Bibliothek. Die Malware nutzte Microsoft OneDrive über die API aus, um Dateien von OneDrive herunterzuladen.
Die Lösung: Symantec stellte eine Liste von IOC-Dateien bereit, die sein Endpoint-Sicherheitsprodukt blockieren konnte. Für die API waren jedoch keine Informationen zu Patches oder einer Behebung verfügbar.
Weiterlesen:

