Die Nachrichten zu Schwachstellen der vergangenen Woche hoben große Sicherheitsprobleme hervor, die eine Vielzahl von Technologien betreffen. Diese Schwachstellen stellen erhebliche Gefahren für Endnutzer und Unternehmen dar – von den Schwachstellen zur Remotecodeausführung in Veeam Backup & Replication und Apache OFBiz bis hin zu den schwerwiegenden Problemen bei der Zugriffskontrolle in SonicWall und Google Android.
Auch Zyxel-Router und Ciscos Smart Licensing Utility waren von Problemen durch Rechteausweitung und Befehlsinjektion betroffen. RansomHub nutzte mehrere Schwachstellen für Ransomware-Angriffe und unterstrich damit die dringende Notwendigkeit von Updates und starken Sicherheitsmaßnahmen. Unternehmen und Endnutzer müssen Systeme zeitnah patchen und umfassende Sicherheitsrichtlinien umsetzen, um Systeme und Daten vor Hochrisiko-Schwachstellen zu schützen.
2. September 2024
RansomHub nutzt mehrere Schwachstellen für Angriffe auf kritische Sektoren aus
Art der Schwachstelle: Mehrere Sicherheitsfehler bei großen Organisationen.
Das Problem: Die Ransomware-as-a-Service-Gruppe RansomHub zielte auf Sicherheitslücken in Apache ActiveMQ (CVE-2023-46604), Atlassian Confluence (CVE-2023-22515), Citrix ADC (CVE-2023-3519) und Fortinet-Geräten (CVE-2023-27997). Die Angreifer verschlüsselten Daten von 210 Opfern aus großen Unternehmen und stahlen sie. Für den Fall ausbleibender Lösegeldzahlungen drohten sie mit der Veröffentlichung der Daten.
Die Lösung: Verhindern Sie diese Angriffe, indem Sie sämtliche betroffene Software schnell aktualisieren und patchen. Unternehmen sollten ihre Sicherheit durch die Einführung von Endpoint Detection and Response (EDR), die Einschränkung des Fernzugriffs und den Einsatz von Multi-Faktor-Authentifizierung verbessern. Um eine weitere Ausnutzung zu verhindern, sollten betroffene Organisationen Richtlinien zur Reaktion auf Sicherheitsvorfälle umsetzen und Cybersicherheitsexperten konsultieren.
Verwalten Sie die Endpunktsicherheit Ihres Unternehmens über EDR-Lösungen. Lesen Sie unseren Test der besten Produkte sowie ihrer Funktionen, Vor- und Nachteile.
3. September 2024
D-Link-Schwachstelle ermöglicht Remotecodeausführung
Art der Schwachstelle: Stackbasierter Pufferüberlauf.
Das Problem: Die als „BouncyPufferfish“ bekannte Schwachstelle im D-Link Wireless Access Point DAP-2310 ermöglicht eine nicht authentifizierte Remotecodeausführung. Sie wurde als stackbasierter Pufferüberlauf identifiziert (CVE steht noch aus), der PHP-HTTP-Abfragen an den Apache HTTP Server ausnutzt. Dadurch können Angreifer über eine speziell gestaltete HTTP-GET-Anfrage beliebige Befehle ausführen.
Die Lösung: D-Link empfiehlt aufgrund des End-of-Life-Status des DAP-2310 (EOL), das Gerät außer Betrieb zu nehmen und zu ersetzen. Brian Contos, CSO von Sevco, erklärt: „6 % aller IT-Assets haben das EOL erreicht, und bekannte, aber ungepatchte Schwachstellen sind ein beliebtes Ziel für Angreifer.“ Um Risiken zu reduzieren, sollten Sie nicht mehr unterstützte Geräte ersetzen, verfügbare Firmwareupdates installieren und ein genaues Inventar der IT-Assets führen.
Zyxel behebt kritische Schwachstelle in Business-Routern
Art der Schwachstelle: Betriebssystem-Befehlsinjektion.
Das Problem: CVE-2024-7261 betrifft Zyxel-Router, darunter Modelle der Serien NWA und WAC. Der Fehler ermöglicht es Angreifern aus der Ferne, über gefälschte Cookies beliebige Betriebssystembefehle auszuführen, indem sie eine Schwachstelle bei der Eingabevalidierung im Argument „host“ des CGI-Programms ausnutzen. Die Schwachstelle betrifft alle Versionen vor 7.00 und weist einen CVSS-v3-Score von 9,8 (kritisch) auf.
Die Lösung: Zyxel hat Sicherheitsupgrades veröffentlicht. Endnutzer müssen betroffene Geräte umgehend auf die neuesten Firmwareversionen aktualisieren. Alle betroffenen Modelle müssen auf Version 7.00 oder höher aktualisiert werden, um die Schwachstelle zu beheben. Zyxel empfiehlt außerdem, automatische Updates zu aktivieren, um den Schutz vor künftigen Bedrohungen sicherzustellen.
4. September 2024
Google patcht aktiv ausgenutzte Android-Schwachstellen
Art der Schwachstelle: Mehrere, darunter Rechteausweitung und weitere.
Das Problem: Googles Android-Sicherheitsupdate vom September 2024 behebt 34 Schwachstellen, darunter CVE-2024-32896, ein Problem durch Rechteausweitung, das bei gezielten Angriffen ausgenutzt wurde. Dabei können Angreifer aufgrund eines Logikfehlers Schutzmechanismen umgehen, ohne zusätzliche Berechtigungen zu benötigen.
Das Update behebt außerdem CVE-2024-33042 und CVE-2024-33052 – Probleme mit Speicherbeschädigung in Qualcomms WLAN-Teilkomponente, die lokal ausgenutzt werden könnten. Diese kritischen Schwachstellen betreffen die Android-Versionen 12, 12L, 13 und 14. Zwei neue kritische Schwachstellen in Pixel-Geräten, CVE-2024-44092 und CVE-2024-44093, gewähren erhöhte Berechtigungen im Local Control Subsystem und in der Low-level Device Firmware und erhöhen damit das Risiko, wenn sie ungepatcht bleiben.
Die Lösung: Googles Updates vom September 2024 beheben Schwachstellen in den Android-Versionen 12 bis 14. Alle Nutzer sollten ihre Systeme aktualisieren, um sich vor dieser und anderen Schwachstellen zu schützen. Pixel-Nutzer sollten zusätzliche Sicherheitsupdates erhalten haben, die schwerwiegende Probleme durch Rechteausweitung beheben. Aktualisieren Sie über Einstellungen > System > Softwareupdates.
Cisco behebt kritische Schwachstellen im Smart Licensing Utility
Art der Schwachstelle: Rechteausweitung.
Das Problem: Cisco hat kürzlich zwei erhebliche Probleme in seinem Smart Licensing Utility behoben: CVE-2024-20439, bei dem undokumentierte, statische Administratoranmeldedaten verwendet wurden, über die sich Angreifer aus der Ferne anmelden konnten, und CVE-2024-20440, verursacht durch ausführliche Debugprotokolle, die über präparierte HTTP-Anfragen abgerufen werden konnten.
Beide Schwachstellen weisen einen CVSS-Score von 9,8 auf und ermöglichen Angreifern, erweiterte Zugriffsrechte zu erlangen oder vertrauliche Anmeldedaten abzurufen. Cisco patchte außerdem eine weitere Schwachstelle durch Befehlsinjektion, CVE-2024-20469, die die Cisco Identity Services Engine (ISE) betraf und eine lokale Rechteausweitung ermöglichte.
Die Lösung: Cisco hat Smart-Licensing-Utility-Patches veröffentlicht, die CVE-2024-20439 und CVE-2024-20440 beheben, und rät Kunden zum Upgrade auf Version 2.3.0. Updates für ISE-Nutzer zur Behebung von CVE-2024-20469 sind jetzt verfügbar und reduzieren das Risiko von Angriffen zur Rechteausweitung. Stellen Sie sicher, dass Systeme regelmäßig über die offizielle Website von Cisco aktualisiert werden, um eine Ausnutzung zu verhindern.
5. September 2024
Apache behebt RCE-Schwachstelle in OFBiz
Art der Schwachstelle: Remotecodeausführung.
Das Problem: Apache behob CVE-2024-45195 in OFBiz, eine Schwachstelle zur Remotecodeausführung, die durch ein Problem mit erzwungenem Browsing verursacht wurde. Nicht authentifizierte Angreifer konnten dadurch fehlende Autorisierungsprüfungen ausnutzen und beliebigen Code ausführen. Ryan Emmons von Rapid7 entdeckte die Schwachstelle, die begrenzte Pfade für direkte Anfrageangriffe eröffnet.
Diese Schwachstelle umgeht frühere Updates für CVE-2024-32113, CVE-2024-36104 und CVE-2024-38856, wobei sowohl Linux- als auch Windows-Server betroffen sind.
Die Lösung: Apache behob CVE-2024-45195 in OFBiz Version 18.12.16 durch die Implementierung der erforderlichen Autorisierungsprüfungen. Nutzer sollten auf diese oder eine spätere Version aktualisieren, um potenzielle Angriffe zu verhindern. Dieses Update behebt eine Schwachstelle in früheren Sicherheitspatches und trägt durch strengere Zugriffsbeschränkungen dazu bei, die unbefugte Ausführung von Code zu verhindern.
Veeam veröffentlicht Updates zur Behebung von Schwachstellen in seinen Produkten
Art der Schwachstelle: Mehrere, darunter Remotecodeausführung (RCE), Offenlegung vertraulicher Daten, Umgehung der Authentifizierung und weitere.
Das Problem: Veeams Sicherheitsbulletin vom September 2024 behebt 18 Schwachstellen mit hohem und kritischem Schweregrad in seinen Produkten. Zu den besonderen Problemen gehört CVE-2024-40711, eine schwerwiegende RCE-Schwachstelle in Veeam Backup & Replication (VBR) in Version 12.1.2.172 und früher, über die nicht authentifizierte Angreifer Systeme kompromittieren können.
Weitere erhebliche Probleme sind RCE, der Diebstahl von Anmeldedaten und die Umgehung der MFA. Außerdem weisen Veeam Service Provider Console und ONE schwerwiegende Schwachstellen auf, darunter CVE-2024-38650 und CVE-2024-39714, die es Angreifern mit geringen Berechtigungen ermöglichen, vertrauliche Daten zu lesen und beliebige Dateien auszuführen.
Die Lösung: Um diese Probleme zu beheben, sollten Nutzer ein Upgrade auf Veeam Backup & Replication 12.2.0.334, Veeam ONE 12.2.0.4093 und Veeam Service Provider Console 8.1.0.21377 durchführen. Diese Updates beheben Schwachstellen und reduzieren das Risiko einer Ausnutzung.
LiteSpeed veröffentlicht Upgrades gegen Schwachstelle zur Kontoübernahme
Art der Schwachstelle: Nicht authentifizierte Kontoübernahme.
Das Problem: CVE-2024-44000 ist eine Schwachstelle im LiteSpeed-Cache-Plugin. Mehr als 6 Millionen WordPress-Websites verwenden das Plugin. Die Funktion zur Debugprotokollierung schreibt Sitzungscookies in eine Datei. Angreifer, die Zugriff auf „/wp-content/debug.log“ erlangen, können diese Cookies stehlen und die Kontrolle über Administratorkonten übernehmen. Das Problem betrifft Websites, auf denen die Debugprotokollierung aktiviert war, wodurch möglicherweise alte Sitzungscookies offengelegt werden.
Die Lösung: LiteSpeed Technologies veröffentlichte eine Version6.5.0.1 zur Behebung des Problems. Durch das Upgrade werden Protokolle in ein sicheres Verzeichnis verschoben, Dateinamen zufällig vergeben, die Protokollierung von Cookies deaktiviert und eine Dummy-Indexdatei hinzugefügt. Um unerwünschten Zugriff zu verhindern, sollten Nutzer alte „debug.log“-Dateien entfernen und .htaccess-Regeln einrichten.
Mehr über Cookie-Diebstahl erfahren Sie in unserem Leitfaden zur Vermeidung.
6. September 2024
SonicWall fordert sofortiges Update wegen kritischer Schwachstelle in der Zugriffskontrolle
Art der Schwachstelle: Mehrere, darunter Zugriffskontrolle und Denial-of-Service.
Das Problem: CVE-2024-40766 ist eine schwerwiegende Schwachstelle in der Zugriffskontrolle, die SonicWall-Firewall-Geräte der Generationen 5, 6 und 7 betrifft (CVSS-v3-Score: 9,3). Sie ermöglicht den unbefugten Zugriff auf Ressourcen und kann zum Absturz der Firewall führen, wodurch die Netzwerksicherheit beeinträchtigt wird. Die Schwachstelle betrifft sowohl den Administrationszugriff über SonicOS als auch die SSLVPN-Funktionen.
Die Lösung: Um CVE-2024-40766 zu beheben, sollten Sie umgehend die neuesten Patches einspielen. Aktualisieren Sie die SonicOS-Versionen 5.9.2.14-13o bzw. 6.5.4.15-116n für Geräte der Generation 5 bzw. 6. Beschränken Sie die Firewall-Administration auf vertrauenswürdige Quellen, deaktivieren Sie nicht benötigte Dienste und aktivieren Sie die Multi-Faktor-Authentifizierung (MFA) für SSLVPN-Kunden.
Als Nächstes:

