Schwachstellen-Rückblick 15.10.2024 – Patch Tuesday veröffentlicht 117 Schwachstellen

Wir werfen einen Blick auf die in der vergangenen Woche ausgenutzten Schwachstellen, darunter bereits bekannte Lücken in Ivanti und Veeam, und behandeln außerdem kritische Patch-Tuesday-Updates.

Written By
Jenna Phipps
Jenna Phipps
Oct 15, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Heute betrachten wir die kritischen Schwachstellen der vergangenen Woche in Netzwerkprodukten, Browsern und DevOps-Plattformen. Microsoft hat außerdem seine monatliche Übersicht der Sicherheitsupdates veröffentlicht; glücklicherweise waren nur zwei Schwachstellen kritisch. Zu den aktuellen Meldungen gehören Malware-Angriffe und von Nationalstaaten ausgenutzte Lücken. Da die Zahl der Angriffsversuche weiter steigt, sollten Unternehmen in Hochrisikobranchen wie Behörden, Gesundheitswesen und Finanzwesen besonders wachsam sein.

1. Oktober 2024

CISA veröffentlicht Hinweis zur Schwachstelle im Optigo-Switch

Art der Schwachstelle: Unsachgemäße Dateinamenssteuerung und schwache Authentifizierung.

Das Problem: Die Cybersecurity and Infrastructure Security Agency (CISA) empfiehlt Maßnahmen zur Risikominderung für Kunden von Optigo Networks im Zusammenhang mit dem ONS-S8 – Spectra Aggregation Switch. Zu den Schwachstellen des Switches gehören eine unsachgemäße Dateinamenssteuerung bei Include-/Require-Anweisungen im PHP-Programm (oder PHP Remote File Inclusion) sowie eine schwache Authentifizierung.

Die Schwachstelle hat einen kritischen CVSS-Wert von 9,3. Sie betrifft die Versionen 1.3.7 und früher des Switches.

Die Behebung: Da es weder einen Patch noch eine spezielle Fehlerbehebung gibt, führt die CISA die von Optigo Networks vorgeschlagenen Maßnahmen zur Risikominderung auf:

  • „Verwenden Sie eine dedizierte NIC auf dem BMS-Computer und ausschließlich diesen Computer, um eine Verbindung zu OneView herzustellen und Ihre OT-Netzwerkkonfiguration zu verwalten.
  • Richten Sie eine Router-Firewall mit einer Whitelist für die Geräte ein, die auf OneView zugreifen dürfen.
  • Stellen Sie über ein sicheres VPN eine Verbindung zu OneView her.“
Advertisement

Achten Sie auf künftige Hinweise von Optigo Networks zu einer speziellen Fehlerbehebung, falls das Unternehmen eine solche entwickelt. 

8. Oktober 2024

Patch Tuesday bringt satte 117 Schwachstellen

Art der Schwachstelle: Mehrere, darunter Rechteausweitung und Remote-Codeausführung.

Das Problem: Für den Patch Tuesday dieses Monats hat Microsoft 117 Schwachstellen angekündigt. Nur zwei davon hatten einen CVSS-Wert von 9,0 oder höher – eine EoP-Schwachstelle in Windows Netlogon, CVE-2024-38124, und eine RCE-Schwachstelle im Microsoft Configuration Manager, CVE-2024-43468. Zu den weiteren Produkten, die im Patch Tuesday im Oktober berücksichtigt wurden, gehören Microsoft Hyper-V, der Windows-Kernel, Azure Monitor, Microsoft Office SharePoint und Excel.

Die Behebung: Prüfen Sie Microsofts Patch-Tuesday-Übersicht auf die von Ihrem Unternehmen verwendeten Produkte und befolgen Sie die Anweisungen zu Risikominderung und Patches.

Wenn Ihr Sicherheitsteam mit der manuellen Erfassung von Schwachstellen überfordert ist, sollten Sie eines der besten Tools zum Scannen von Schwachstellen, etwa Tenable, Invicti oder Wiz, in Betracht ziehen.

9. Oktober 2024

GitLab aktualisiert verwundbare Community- und Enterprise-Versionen

Art der Schwachstelle: Mehrere, darunter das Ausführen von Pipelines und die Offenlegung von Vorlagen.

Das Problem: GitLab hat aktualisierte Versionen von GitLab Community und Enterprise veröffentlicht, um acht Schwachstellen zu beheben. Die eine kritische Lücke ermöglicht es Angreifern, Pipelines auf beliebigen Projekt-Branches auszuführen. Sie ist in den Versionen ab 12.5 bis vor 17.2.9, ab 17.3 bis vor 17.3.5 sowie ab 17.4 bis vor 17.4.2 vorhanden.

Es gibt vier Schwachstellen mit hohem Schweregrad, zwei mit mittlerem und eine mit niedrigem. Prüfen Sie GitLabs Sicherheitshinweis auf die spezifischen Versionen, in denen diese Schwachstellen vorhanden sind.

Die Behebung: GitLab hat die Versionen 17.4.2, 17.3.5 und 17.2.9 für GitLab Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. 

Advertisement

Zeit für ein Upgrade von Mozilla Firefox

Art der Schwachstelle: Use-after-free.

Das Problem: Mozilla hat eine kritische Schwachstelle in den Firefox-Versionen Firefox 131.0.2, Firefox ESR 128.3.1 und Firefox ESR 115.16.1 behoben. Damien Schaeffer von ESET meldete die Schwachstelle an Mozilla.

„Ein Angreifer konnte durch die Ausnutzung einer Use-after-free-Schwachstelle in Animationszeitachsen eine Codeausführung im Inhaltsprozess erreichen“, erklärte Mozilla in seinem Sicherheitshinweis. Der Anbieter hat Meldungen über aktive Ausnutzung erhalten.

Die Behebung: Führen Sie ein Upgrade von Firefox auf die aktuellste verfügbare Version durch.

10. Oktober 2024

Ransomware nutzt kritische Veeam-Schwachstelle aktiv aus

Art des Angriffs: Ransomware-Exploit.

Das Problem: Eine kritische Schwachstelle, die ich vor einigen Wochen in einem Rückblick erwähnt habe, wird nun ausgenutzt. CVE-2024-40711, eine Schwachstelle in Veeam Backup and Recovery, wurde laut Sophos bei Ransomware-Angriffen von Akira und Fog ausgenutzt. Sophos X-Ops, der MDR- und Incident-Response-Dienst des Anbieters, verfolgt seit einigen Wochen Exploits der Veeam-Schwachstelle.

Sophos stellte fest, dass die Angreifer in jedem untersuchten Fall eines Ransomware-Angriffs zunächst kompromittierte VPN-Gateways nutzten, um auf ihre Ziele zuzugreifen.

„Jedes Mal nutzten die Angreifer VEEAM über die URI /trigger an Port 8000 aus, wodurch Veeam.Backup.MountService.exe net.exe startete“, erklärte Sophos X-Ops auf Mastodon. „Der Exploit erstellt ein lokales Konto namens „point“ und fügt es den lokalen Gruppen Administratoren und Remotedesktopbenutzer hinzu.“

Advertisement

Die Behebung: Führen Sie ein Upgrade von Veeam Backup and Replication auf Version 12.2.0.334 durch, die die Schwachstelle behebt.

11. Oktober 2024

Fortinet aktualisiert kritische Schwachstelle vom Februar

Art der Schwachstelle: Format-String-Schwachstelle.

Das Problem: Eine Fortinet-Schwachstelle aus dem Februar wurde im Oktober aufgrund möglicher Fälle einer weitverbreiteten Ausnutzung aktualisiert. Die extern steuerbare Format-String-Schwachstelle in fgfmd könnte zu einer Remote-Codeausführung führen, wenn ein Angreifer speziell präparierte Anfragen sendet. Die Schwachstelle wird als CVE-2024-23113 geführt und ist als kritisch eingestuft.

Laut der Advisory-Liste von FortiGuard Labs betrifft die Schwachstelle die folgenden Softwareversionen:

  • FortiOS 7.4.2, 7.4.1, 7.4.0, 7.2.6, 7.2.5
  • FortiPAM 1.2.0, 1.1.2, 1.1.1, 1.1.0, 1.0.3
  • FortiProxy 7.4.2, 7.4.1, 7.4.0, 7.2.8, 7.2.7
  • FortiWeb 7.4.2, 7.4.1, 7.4.0  

Die Behebung: Führen Sie ein Upgrade auf die aktuellste Version der betroffenen Software durch.

Ivanti-CSA-Schwachstellen bereits ausgenutzt

Art der Schwachstelle: Mehrere, darunter Pfad-Traversal und Command Injection.

Das Problem: FortiGuard Labs von Fortinet hat festgestellt , dass mutmaßlich von Nationalstaaten unterstützte Angreifer eine zuvor entdeckte Schwachstelle in der Ivanti Cloud Services Appliance ausnutzen, eine Schwachstelle bei der authentifizierten Zugriffsprüfung. Die Exploits betreffen die Version 4.6 und frühere Versionen der Software. FortiGuard Labs wurde zur Untersuchung hinzugezogen, nachdem das Netzwerk eines Kunden mit einer schädlichen IP-Adresse kommuniziert hatte, und FortiGuard führte das Problem auf die Ivanti CSA zurück.

Die Schwachstelle CVE-2024-8190 wurde im September bekannt, und Fortinet hat beobachtet, dass Bedrohungsakteure sie zusammen mit zwei weiteren CSA-Schwachstellen einsetzen: einer Pfad-Traversal- und einer Command-Injection-Schwachstelle. Keine der beiden zusätzlichen Schwachstellen ist öffentlich bekannt. Sie betreffen das PHP-Frontend der CSA.

Advertisement

Fortinet zufolge sind die Exploits ein Beispiel dafür, wie Bedrohungsakteure Zero-Days miteinander verketten.

Die Behebung: Falls noch nicht geschehen, führen Sie ein Upgrade der Ivanti Cloud Services Appliance auf Version 5.0 durch.

Weiterlesen:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.