Schlagzeilen machen in dieser Woche gravierende Schwachstellen von F5, Citrix und Chrome in beliebten Produkten. Die gefährlichsten Schwachstellen könnten jedoch die weniger bekannten Fehler in Tinyproxy und Cinterion Cellular Modem sein.
Inhaber kleiner Unternehmen setzen häufig Tinyproxy ein und greifen zudem oft auf Teilzeit-IT-Ressourcen zurück, wodurch die zugehörigen Lieferketten möglicherweise Drittanbieterrisiken ausgesetzt sind. Am anderen Ende der Lieferkette integrieren viele Anbieter Cinterion Cellular Modems in ihre Geräte für das Internet der Dinge (IoT) oder die Betriebstechnik (OT), etwa Sensoren, Messgeräte oder sogar medizinische Geräte. Wie lange wird es dauern, diese Probleme in der Lieferkette zu beheben?
Das durchschnittliche Unternehmen erfährt wahrscheinlich erst von einem Problem, wenn es angegriffen wird. Glücklicherweise lassen sich der Stress und die hohen Kosten von Angriffen vermeiden, indem Unternehmen ihre Assets proaktiv verfolgen, informiert bleiben und Ressourcen dafür einsetzen, Schwachstellen zu beseitigen, bevor daraus eskalierende Katastrophen werden.
5. Mai 2024
Schwachstelle in Tinyproxy gefährdet möglicherweise mehr als 50.000 Hosts
Art der Schwachstelle: Use-after-free.
Das Problem: Forscher von Cisco Talos veröffentlichten einen Proof of Concept für CVE-2023-49606 und Censys entdeckte mehr als 50.000 möglicherweise gefährdete Tinyproxy-Hosts. Tinyproxy stellt einen schlanken, quelloffenen HTTP/S-Proxy bereit, der von Privatpersonen und kleinen Unternehmen für grundlegende Proxy-Funktionen eingesetzt wird. Angreifer können speziell präparierte HTTP-Connection-Header senden, um Speicherkorruption auszulösen, eine Denial-of-Service-Attacke (DoS) zu verursachen und möglicherweise Remotecode auszuführen (RCE).
Das Talos-Team teilte mit, dass es keine Antwort von den Open-Source-Entwicklern von Tinyproxy erhalten habe. Daher veröffentlichte es den Proof of Concept, bevor ein Patch für diese Schwachstelle verfügbar war, die mit 9,8 von 10 nach CVSSv3 bewertet wird. Das Tinyproxy-Team beschwerte sich darüber, dass die Talos-Forscher bei der Veröffentlichung des Patches keinen der offiziellen Kontaktkanäle genutzt hätten. Derzeit sind keine aktiven Exploits bekannt.
Die Behebung: Die nächste Version von Tinyproxy (1.11.2) wird den Sicherheitsfix enthalten. Der Fix kann jedoch auch von GitHub bezogen und manuell auf gefährdete, dem Internet ausgesetzte Installationen angewendet werden.
Um die Nachverfolgung und Behebung von Schwachstellen zu koordinieren, sollten Sie eine Lösung für das Schwachstellenmanagement in Betracht ziehen.
8. Mai 2024
Citrix Hypervisor 8.2 CU1 LTSR erfordert manuelle PuTTY-Aktualisierung
Art der Schwachstelle: Deterministische kryptografische Zahlengenerierung.
Das Problem: Wie im Schwachstellen-Rückblick vom 22. April offengelegt, erzeugte PuTTY keine ausreichend zufälligen Zahlen für Verschlüsselungsschlüssel. Ältere Versionen von XenCenter für Citrix Hypervisor enthielten anfällige PuTTY-Versionen. Dadurch konnten Gäste auf einer VM möglicherweise die zugehörigen privaten SSH-Schlüssel von XenCenter-Administratoren ermitteln.
Die Behebung: XenCenter für Citrix-Hypervisor-Versionen ab 8.2.7 enthält PuTTY nicht und erfordert keine Maßnahmen. Besitzer älterer Versionen müssen entweder:
- PuTTY-Komponenten entfernen
- PuTTY mindestens auf Version 0.81 aktualisieren
- XenCenter für Citrix Hypervisor aktualisieren
Schwachstellen in F5 BIG-IP Next Central Manager ermöglichen Geräteübernahme
Art der Schwachstelle: OData-Injection, SQL-Injection (SQLi).
Das Problem: F5 hat seinen einheitlichen BIG-IP-Next-Controller Next Central Manager aktualisiert, um zwei offiziell gemeldete Schwachstellen zu beheben: CVE-2024-21793 und CVE-2024-26026. Beide Fehler werden nach CVSSv3 mit 7,5 von 10 bewertet. Eine erfolgreiche Ausnutzung dieser Schwachstellen kann Benutzer- und Administratorpasswort-Hashes offenlegen.
Forscher von Eclypsium veröffentlichten einen Proof of Concept, der fünf Schwachstellen beschreibt. Nur zwei davon wurden CVE-Nummern zugewiesen und von F5 formell gepatcht. Der Proof of Concept zeigt, dass ungepatchte Managementkonsolen aus der Ferne kompromittiert werden können. Der Zugriff auf die Passwort-Hashes infolge der Kompromittierung kann zur vollständigen Übernahme der F5-Managementkonsolen und damit auch der von der Konsole verwalteten F5-Geräte führen.
Die Behebung: Alle Gerätekonfigurationen enthalten die Schwachstellen. F5 empfiehlt, BIG-IP Next Central Manager Version 20.2.0 oder höher zu installieren.
Sie sind sich nicht sicher, ob Ihre Systeme weiterhin gefährdet sind? Ziehen Sie in Betracht, einen Penetrationstest durchzuführen für bestimmte Systeme.
9. Mai 2024
Google behebt aktiv ausgenutzte Zero-Day-Schwachstelle in Chrome
Art der Schwachstelle: Use-after-free.
Das Problem: Google hat Chrome-Updates für Windows und MacOS veröffentlicht (Linux folgt in Kürze) und seine fünfte aktiv ausgenutzte Schwachstelle des Jahres 2024 offengelegt: CVE-2024-4671. Anonyme Forscher meldeten den mit 8,8 von 10 nach CVSSv3 bewerteten Fehler, der Datenlecks, Codeausführung oder Abstürze auslösen könnte.
Die Behebung: Chrome sollte automatisch aktualisiert werden, muss möglicherweise jedoch geschlossen und erneut geöffnet werden. Nutzer sollten dazu angehalten werden, ihre Browser neu zu starten. Die Installation der neuesten Version lässt sich über „Einstellungen > Über Chrome“ überprüfen.
10. Mai 2024
Fehler in Telit-IoT-Cinterion-Mobilfunkmodems mit unbekanntem Bedrohungsumfang
Art der Schwachstelle: Heap-Overflow, Umgehung der Prüfung digitaler Signaturen, unbefugte Codeausführung, Rechteausweitung.
Das Problem: Anbieter integrieren die Cinterion-Modems von Telit in IoT-Geräte wie Industrieanlagen, medizinische Geräte, Sensoren zur Fahrzeugverfolgung und intelligente Messgeräte. Die schwerwiegendste Schwachstelle, CVE-2023-47610 wird nach CVSSv3 mit 9,8 von 10 bewertet, und Forscher von Kaspersky weisen darauf hin, dass eine Ausnutzung zur Ausführung von Code aus der Ferne und einer unbefugten Rechteausweitung führen könnte, um diese möglicherweise mit kritischen Infrastrukturen verbundenen Geräte zu übernehmen.
Bei den anderen Schwachstellen geht es um die fehlerhafte Verarbeitung von auf dem IoT ausgeführten Java-Applets. Eine Ausnutzung der übrigen Schwachstellen könnte vertrauliche Daten offenlegen und es dem Gerät ermöglichen, als Einstieg in verbundene Netzwerke zu dienen. Leider gibt es keine umfassende Liste der Geräte, in die diese Modems integriert sind, um vor allen anfälligen Produkten zu warnen. Daher müssen Unternehmen proaktiv untersuchen, ob sie möglicherweise gefährdet sind.
Die Behebung: Besitzer von IoT-Geräten mit Mobilfunkverbindungen sollten über die Gerätehersteller prüfen, ob Cinterion-Modems vorhanden sind und Patches bereitstehen. Kaspersky empfiehlt, nicht unbedingt erforderliche SMS-Funktionen und private Zugangspunktnamen (APNs) mit strengen Sicherheitseinstellungen zu deaktivieren, um der kritischsten Schwachstelle entgegenzuwirken.
Die Schwachstellen bei der Verarbeitung von Java-Applets lassen sich durch eine strenge und konsequente Durchsetzung der Prüfung digitaler Signaturen für MIDlets eindämmen. Kaspersky empfiehlt außerdem regelmäßige Sicherheitsüberprüfungen und die Kontrolle des physischen Zugriffs auf die Geräte.
Weiterlesen:





