Rückblick auf Schwachstellen 8.4.24 – Google und HTTP/2 schließen sich Ivanti an

Mehrere Software- und Hardwareprodukte wiesen diese Woche Schwachstellen auf, insbesondere Ivanti, bei dem in den vergangenen zwei Monaten wiederholt Probleme aufgetreten sind.

Written By
Jenna Phipps
Jenna Phipps
Apr 8, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Diese Woche steht Ivanti mit einer neuen Reihe von Sicherheitslücken erneut im Mittelpunkt, ist damit aber nicht allein: Google, die E-Commerce-Plattform Magento und das WordPress-Plugin LayerSlider kommen ebenso hinzu wie Version 2 des Hypertext Transfer Protocol. eSecurity Planet greift außerdem eine Linux-basierte Schwachstelle auf, die im Rückblick der vergangenen Woche erwähnt wurde. Wenn Ihr Unternehmen eines der folgenden Produkte verwendet, empfehle ich, alle betroffenen Geräte oder Softwareversionen umgehend zu aktualisieren.

27. März 2024

Kürzlich behobene SQL-Injection-Schwachstelle betrifft LayerSlider-Plugin

Art der Schwachstelle: Nicht authentifizierte SQL-Injection.

Das Problem: Beim visuellen Website-Content- und Grafikdesign-WordPress-Plugin LayerSlider wurde kürzlich eine SQL-Injection-Schwachstelle behoben. Bei einer Ausnutzung konnte ein Angreifer Daten wie Passwort-Hashes aus Datenbanken stehlen. Wordfence, die Entwickler eines WordPress-Sicherheits-Plugins, schätzen, dass LayerSlider im Internet auf mehr als eine Million Installationen aktiv ist.

Wordfence veröffentlichte eine Mitteilung, dass der Forscher, der ihnen diese Schwachstelle gemeldet hatte, eine Prämie von 5.500 US-Dollar erhielt. Wordfence veranstaltet Bug-Bounty-Events, um diejenigen zu belohnen, die Sicherheitsbedrohungen entdecken.

Die Schwachstelle wird als CVE-2024-2879 geführt und hat einen kritischen CVSS-Wert von 9,8.

Die Behebung: LayerSlider Version 7.10.1 behebt diese Schwachstelle.

Advertisement

1. April 2024

Seit Langem verborgene Betriebssystem-Schwachstelle erhält aktualisierte Informationen zur Payload

Art der Schwachstelle: Unbefugter Fernzugriff auf Secure Shell.

Das Problem: Im Rückblick der vergangenen Woche erwähnten wir eine Schwachstelle in XZ Utils, einer Befehlszeilenanwendung zur Datenkomprimierung, die es einem Angreifer ermöglicht, ohne Autorisierung Fernzugriff auf Secure Shell (SSH) zu erlangen. Die Schwachstelle CVE-2024-3094 ist durch bösartigen Code in der Anwendung vorhanden, wie die Open-Source-Community in den Versionen 5.6.0 und 5.6.1 von XZ Utils entdeckte.

Diese Woche haben die Forscher von JFrog die Informationen zur Payload der Schwachstelle aktualisiert. JFrog stellt eine detaillierte Liste der Schritte bereit, die die Payload ausführt. Außerdem haben die Forscher einen Backdoor-Client auf GitHub veröffentlicht, den XZ-Utils-Nutzer verwenden können, um Payloads an ihre infizierten Server zu senden. JFrog weist darauf hin, dass dies hauptsächlich für Forschungszwecke nützlich ist, um gepatchte mit infizierten Versionen zu vergleichen.

Zu den betroffenen Distributionen von XZ Utils gehören Fedora, Debian, Kali und OpenSUSE. Red Hat Enterprise Linux und Ubuntu waren dagegen nicht betroffen.

Die Behebung: JFrog stellt Anweisungen bereit, mit denen sich feststellen lässt, ob Ihre Linux-Distribution anfällig ist, einschließlich Beispielcode für anfällige und sichere Ausgaben. Die Cybersecurity & Infrastructure Security Agency empfiehlt Teams, betroffene Software zurückzustufen auf eine nicht anfällige Version von XZ Utils. 

besten Tools zur Schwachstellensuche.

2. April 2024

Pixel-Geräte auf den neuesten Google-Patch aktualisieren

Art der Schwachstelle: Zero-Day.

Das Problem: Android hat kürzlich zwei Schwachstellen in Googles Pixel-Smartphones in seinem Pixel-spezifischen Sicherheitsbulletin offengelegt. Bei den beiden Sicherheitslücken, ​​CVE-2024-29745 und CVE-2024-29748, handelt es sich um Zero-Days. Beide haben den Schweregrad „hoch“.

CVE-2024-2975 ist ein Problem der Informationspreisgabe in der Bootloader-Komponente des Pixel-Geräts. CVE-2024-29748 ermöglicht es einem Angreifer, die Firmware zu umgehen und bei einer Ausnutzung seine Rechte auszuweiten.

Advertisement

Die Behebung: Laut der Sicherheitsmitteilung werden unterstützte Geräte auf den Patchstand 2024-04-05 aktualisiert. Android fordert Kunden auf, die Sicherheitsupdates auf ihren Geräten zu akzeptieren. Wenn Ihr Smartphone mit dem Aktualisierungsvorgang beginnt, sollten Sie ihn nicht aufschieben.

Ivanti stößt bei ICS- und IPS-Netzwerkprodukten auf weitere Probleme

Art der Schwachstelle: Heap-Overflow-, Null-Pointer-Dereferenzierungs- und XML-Entity-Expansion-Schwachstellen.

Das Problem: Die neuesten Schwachstellen in Ivantis Connect Secure und Policy Secure haben zwar keine kritische Einstufung, sollten aber trotzdem so schnell wie möglich gepatcht werden. Ivanti veröffentlichte ein Sicherheitsbulletin zu den folgenden Schwachstellen:

  • CVE-2024-21894: Heap-Overflow-Schwachstelle in der IPsec-Komponente von Ivanti Policy Secure und Ivanti Connect Secure, die zu einem Denial-of-Service-Angriff und möglicherweise zur Ausführung beliebigen Codes führen kann. 
  • CVE-2024-22052: Null-Pointer-Dereferenzierungs-Schwachstelle, ebenfalls in der IPSec-Komponente der Produkte, die es einem nicht authentifizierten Angreifer ermöglicht, Anfragen zu senden, die ICS und IPS bei einem DoS-Angriff zum Absturz bringen.
  • CVE-2024-22053: Heap-Overflow-Schwachstelle in der IPSec-Komponente beider Produkte, die es einem nicht authentifizierten Angreifer ermöglicht, bestimmte Anfragen auszuführen, die einen DoS-Angriff auslösen oder Speicherdaten auslesen.
  • CVE-2024-22023: XML-Entity-Expansion- oder XEE-Schwachstelle in der SAML-Komponente beider Produkte, die es einem nicht authentifizierten Angreifer ermöglicht, XML-Anfragen zu senden, die das System überlasten und einen DoS-Angriff verursachen.

Diese neue Reihe von Problemen veranlasste Ivanti dazu, eine grundlegende Überarbeitung der Sicherheit seiner Systeme zu versprechen.

Die Behebung: Ivanti hat kürzlich einen Behebungsprozess für die Schwachstellen entwickelt. Nutzer sollten den Knowledge-Base-Artikel mit Anweisungen zur Behebung verwenden, um ihre eigene Umgebung zu reparieren.

3. April 2024

Art der Schwachstelle: Backdoor und Command-Injection.

Das Problem: Ein als NetSecFish bekannter Forscher entdeckte eine Schwachstelle in einigen netzwerkgebundenen Speichergeräten von D-Link, deren Lebenszyklus beendet ist. Die Schwachstelle betrifft eine Funktion von /cgi-bin/nas_sharing.cgi, einer Datei des HTTP-GET-Request-Handlers. Laut dem ursprünglichen Forscher verfügt sie aufgrund fest kodierter Zugangsdaten über eine Backdoor und kann außerdem zu einem aus der Ferne ausführbaren Command-Injection-Angriff führen.

Nach Angaben des National Institute of Standards & Technology (NIST) gehören zu den betroffenen Versionen D-Link DNS-320L, DNS-325, DNS-327L und DNS-340L bis einschließlich 20240403. Diese Schwachstelle wird als CVE-2024-3273 geführt und hat einen hohen Schweregrad von 7,3.

Advertisement

Die Behebung: NetSecFish empfiehlt, alle relevanten Patches von D-Link anzuwenden. Die NAS-Geräte befinden sich jedoch derzeit am Ende ihres Lebenszyklus und sollten daher durch Geräte eines Speicherherstellers ersetzt werden, die aktiv unterstützt werden.

HTTP/2 weist neu aufgedeckte DoS-Schwachstelle auf

Art der Schwachstelle: Paketüberlastung, die zu einem Denial-of-Service-Angriff führt.

Das Problem: Die zweite Version des zum Laden von Webseiten verwendeten HyperText Transfer Protocol (HTTP) weist eine kürzlich entdeckte Schwachstelle auf. Über HTTP/2 gesendete Nachrichten dürfen benannte Felder in den Header- und Trailer-Abschnitten der Nachricht enthalten.

Laut dem CERT Coordination Center der Carnegie Mellon University werden „diese Header- und Trailer-Felder in HTTP/2 als Feldblöcke serialisiert. . . . Viele HTTP/2-Implementierungen begrenzen oder bereinigen die Anzahl der innerhalb eines einzelnen Streams gesendeten CONTINUATION-Frames nicht ordnungsgemäß.“ Wenn ein Angreifer Datenpakete an den Zielserver sendet, werden die zugehörigen CONTINUATION-Frames nicht ordnungsgemäß angehängt. Dies führt zu einem Absturz wegen Speichermangels, so Carnegie Mellon.

Für diese Schwachstelle gibt es mehrere CVEs, die jeweils mit einer anderen HTTP/2-Implementierung verbunden sind. Zu den betroffenen Systemen gehört das Apache HTTP Server Project, das von CVE-2024-27316 betroffen ist, sowie Red Hat, das von sieben verschiedenen CVEs betroffen ist.

Die Behebung: Wir empfehlen Sicherheitsteams, sofort die Liste zu konsultieren und alle erforderlichen Implementierungen zu patchen. Falls kein aktiver Patch verfügbar ist, empfehlen wir, HTTP/2 auf allen Unternehmensservern zu deaktivieren.

4. April 2024

Magento-Backdoor bedroht E-Commerce-Websites

Angriffsart: Command-Injection.

Das Problem: Eine Schwachstelle in der Open-Source-E-Commerce-Plattform Magento wurde kürzlich ausgenutzt. Bei der Sicherheitslücke handelt es sich um eine Schwachstelle zur Ausführung beliebigen Codes, die es Angreifern ermöglicht, Backdoors in den Magento-Code einzuschleusen.

Adobe hat ein Sicherheitsbulletin veröffentlicht mit Informationen zu den Auswirkungen. Die Schwachstelle wird mit einem CVSS-Score von 9,1 als kritisch eingestuft. Obwohl Adobe diese Informationen im Februar veröffentlichte, nutzen Bedrohungsakteure die Schwachstelle laut Forschungen von Sansec weiterhin aus. Der schädliche XML-Code auf den Magento-Servern infiziert wiederholt die Systeme von Magento-Nutzern – es handelt sich um ein anhaltendes Problem.

Advertisement

Die Behebung: Adobe empfiehlt, Magento OS je nach Ihrer aktuellen Version auf folgende Versionen zu aktualisieren: 

  • 2.4.6-p4 für 2.4.6-p3 und frühere Versionen
  • 2.4.5-p6 für 2.4.5-p5 und frühere Versionen
  • 2.4.4-p7 für 2.4.4-p6 und frühere Versionen

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.