Der Schwachstellenbericht der vergangenen Woche zeigte gravierende Fehler in verschiedenen Branchen auf und mahnte zu schnellem Patchen. Bei der Mehrheit der Vorfälle nutzten böswillige Bedrohungsakteure Schwachstellen in mehreren Softwareprodukten und Systemen aus.
Die Sicherheitsprobleme in Gogs ermöglichten die Ausführung von Befehlen und das Löschen von Dateien. Microsoft schloss 143 Schwachstellen. OpenSSH und PHP wiesen ein RCE-Problem auf, und RADIUS-Protokolle wurden anfällig für Man-in-the-Middle-Angriffe. GitLab meldete eine Pipeline-Schwachstelle, und Veeam behob Fehler, die bei laufenden Ransomware-Angriffen ausgenutzt wurden. Palo Alto schloss eine Schwachstelle zur Übernahme von Administratorkonten. CISA und das FBI warnten vor Bedrohungen durch die Einschleusung von Betriebssystembefehlen, während Censys eine schwerwiegende Exim-Schwachstelle meldete.
Um die durch diese Schwachstellen verursachten Risiken zu verringern, sollten betroffene Nutzer so schnell wie möglich Patches einspielen, Software aktualisieren und Sicherheitsmaßnahmen verstärken.
8. Juli 2024
Vier ungepatchte Schwachstellen in Gogs entdeckt
Art der Schwachstelle: Mehrere, darunter Argument-Injection und das Löschen von Dateien.
Das Problem: Vier ungepatchte Sicherheitsprobleme in Gogs, einem Open-Source-Git-Dienst, ermöglichen es Angreifern, drei kritische Schwachstellen auszunutzen (CVE-2024-39930, CVE-2024-39931, CVE-2024-39932; CVSS: 9,9) sowie eine Schwachstelle mit hohem Schweregrad (CVE-2024-39933; CVSS: 7,7). Diese Fehler ermöglichen die Ausführung von Befehlen, die Änderung von Code, das Löschen von Dateien und den Zugriff auf vertrauliche Dateien. Für eine Ausnutzung sind jedoch eine Authentifizierung und spezielle Konfigurationen erforderlich.
Die Lösung: Gogs hat bislang keine Fehlerbehebungen veröffentlicht. Nutzer sollten den integrierten SSH-Server deaktivieren, die Benutzerregistrierung abschalten und den Einsatz von Gitea in Betracht ziehen. SonarSource stellte einen inoffiziellen Patch bereit, der jedoch nicht gründlich getestet wurde. Halten Sie Systeme stets auf dem neuesten Stand und reduzieren Sie die unnötige Erreichbarkeit von Diensten.
Verhindern Sie unbefugten Zugriff, indem Sie mithilfe von Zugriffsverwaltungstools stärkere Authentifizierungsmethoden für Ihre Systeme einsetzen. Lesen Sie unseren Vergleich der besten Lösungen für Identity and Access Management (IAM) und vergleichen Sie deren wichtigste Funktionen, Anwendungsfälle und mehr.
9. Juli 2024
Microsoft veröffentlicht Patches für 143 Sicherheitslücken
Art der Schwachstelle: Mehrere, darunter Remotecodeausführung (RCE) und Rechteausweitung.
Das Problem: Microsofts Patch Tuesday behob 143 Sicherheitsprobleme. Fünf davon wurden als kritisch eingestuft, die übrigen als wichtig. CVE-2024-38080 (Rechteausweitung in Windows Hyper-V, CVSS-Wert: 7,8) und CVE-2024-38112 (Spoofing der Windows-MSHTML-Plattform, CVSS-Wert: 7,5) werden aktiv ausgenutzt. Dazu zählen das Versenden einer schädlichen Datei, deren Ausführung durch den Nutzer erforderlich ist, sowie .URL-Dateien, die Nutzer über den Internet Explorer auf riskante Websites weiterleiten.
Die Lösung: Microsoft veröffentlichte Patches für alle 143 Sicherheitsprobleme. Um diese Schwachstellen einzudämmen, sollten Sie umgehend die neuesten Patches einspielen. Außerdem wird empfohlen, verdächtige Dateien nicht zu öffnen und moderne, sichere Browser zu verwenden.
Nach dem Patch Tuesday stellten auch mehrere Anbieter Sicherheitsupdates bereit, um verschiedene Schwachstellen zu beheben:
- Adobe: Stellte Sicherheitsupdates für Premiere Pro, InDesign und Bridge bereit.
- Cisco: Behob eine Schwachstelle zur Einschleusung von CLI-Befehlen in der NX-OS-Software.
- Citrix: Behob Fehler im Windows Virtual Delivery Agent und in der Citrix-Workspace-App.
- Fortinet: Identifizierte mehrere Schwachstellen in FortiOS und anderen Produkten.
- Mozilla: Veröffentlicht Firefox 128 mit Updates für mehrere Schwachstellen.
- VMware: Entdeckte ein HTML-Injection-Problem in Cloud Director.
OpenSSH anfällig für RCE-Schwachstelle
Art der Schwachstelle: Mehrere, darunter RCE und eine Race Condition bei der Signalverarbeitung.
Das Problem: Bestimmte Versionen der sicheren OpenSSH-Netzwerksuite sind anfällig für CVE-2024-6409 (CVSS-Wert: 7,0), eine Schwachstelle zur Remotecodeausführung, die durch eine Race Condition bei der Signalverarbeitung innerhalb des untergeordneten Prozesses zur Rechteisolierung (privsep) verursacht wird.
Die Schwachstelle betrifft die Versionen 8.7p1 und 8.8p1 von Red Hat Enterprise Linux 9. Der Sicherheitsforscher Alexander Peslyak, auch bekannt als Solar Designer, identifizierte den Fehler bei der Untersuchung von CVE-2024-6387, bei der ein ähnliches Race-Condition-Problem vorliegt. Bei einem Angriff könnten Angreifer aus der nicht privilegierten SSHD-Serverprozess heraus Code aus der Ferne ausführen.
Die Lösung: Red Hat veröffentlichte Patches für OpenSSH-Versionen 8.7p1 und 8.8p1. Um das Risiko einzudämmen, spielen Sie diese Updates umgehend ein. Überwachen Sie das Netzwerkverhalten auf Anzeichen einer Ausnutzung und beschränken Sie den Zugriff auf SSH-Server ausschließlich auf vertrauenswürdige IP-Adressen.
Cybersicherheitsforscher entdecken Schwachstelle im RADIUS-Protokoll
Art der Schwachstelle: Mehrere, darunter ein Monster-in-the-Middle-Angriff (MitM) und die Umgehung von Integritätsprüfungen.
Das Problem: Cybersicherheitsforscher haben eine Sicherheitslücke im Netzwerk-Authentifizierungsprotokoll RADIUS entdeckt, die als BlastRADIUS (CVE-2024-3596, CVSS-Wert: 9,0) bekannt ist. Diese Schwachstelle kann für MitM-Angriffe und zur Umgehung von Integritätsprüfungen genutzt werden.
Die Abhängigkeit des RADIUS-Protokolls vom kompromittierten MD5-Algorithmus ermöglicht es Angreifern, Zugriffsanforderungspakete unbemerkt zu verändern und dadurch Benutzer illegal zu authentifizieren und Zugriff zu erlangen. Die Schwachstelle betrifft alle standardkonformen RADIUS-Clients und -Server. Unternehmen, die RADIUS-Pakete über das Internet versenden, sind daher besonders gefährdet.
Die Lösung: Aktualisieren Sie RADIUS-Server und Netzwerkgeräte auf die neuesten Versionen. Schützen Sie den RADIUS-Datenverkehr mit TLS oder IPSec statt mit anfälligen Authentifizierungsmethoden wie PAP, CHAP oder MS-CHAPv2. Unternehmen sollten außerdem die Verwendung des Attributs message-authenticator vorschreiben, um die Paketsicherheit zu verbessern.
10. Juli 2024
Mehrere Bedrohungsakteure nutzen PHP-Schwachstelle aus
Art der Schwachstelle: Remotecodeausführung (RCE).
Das Problem: CVE-2024-4577 (CVSS-Wert: 9,8) ist eine schwerwiegende PHP-Schwachstelle, die es Angreifern ermöglicht, schädlichen Code auf Windows-Computern mit chinesischen und japanischen Spracheinstellungen auszuführen.
Der im Juni 2024 entdeckte Fehler entsteht dadurch, dass Unicode-Zeichen in ASCII übersetzt werden. Angreifer können dadurch die Befehlszeile umgehen und Argumente direkt an PHP übergeben. Innerhalb von 24 Stunden begannen Exploits, Honeypot-Server mit Remote-Access-Trojanern, Bitcoin-Minern und DDoS-Botnetzen anzugreifen. Zu den bekannten Schadprogrammen gehören Gh0st RAT, RedTail, XMRig und das Muhstik-Botnetz.
Die Lösung: Aktualisieren Sie Ihre Installationen auf die neueste Version, um CVE-2024-4577 zu vermeiden. Dieses Update behebt das Problem bei der Umwandlung von Unicode in ASCII und verhindert dadurch Schwachstellen zur Remotecodeausführung. Um die Risiken ähnlicher Schwachstellen zu verringern, sollten Sie regelmäßig patchen und unerwartete Aktivitäten beobachten.
GitLab meldet kritische Pipeline-Schwachstelle
Art der Schwachstelle: Beliebige Pipeline-Ausführung.
Das Problem: CVE-2024-6385 (CVSS-Wert: 9,6) ist eine bedeutende Schwachstelle, die die GitLab-Community- und Enterprise-Editionen (Versionen 15.8 bis 17.1.2) betrifft. Sie ermöglicht es Angreifern, Pipeline-Jobs als beliebiger Nutzer zu starten, wodurch erhebliche Risiken durch die unbefugte Ausführung von Code entstehen.
GitLab-Pipelines, die für CI/CD-Prozesse unverzichtbar sind, könnten unter verborgenen Einstellungen ausgenutzt werden und dadurch potenzielle Sicherheitsverletzungen und Supply-Chain-Angriffe ermöglichen. GitLab wird von namhaften Unternehmen eingesetzt, was diese Schwachstelle besonders alarmierend macht.
Die Lösung: GitLab hat kürzlich gepatchte Versionen (17.1.2, 17.0.4 und 16.11.6) veröffentlicht, um CVE-2024-6385 zu beheben. Administratoren sollten umgehend aktualisieren, um diese Gefahren einzudämmen. Um künftige Angriffe zu verhindern, sollten Sie Software regelmäßig aktualisieren und auf unerwartete Aktivitäten achten.
11. Juli 2024
Ransomware-Gruppe nutzt Schwachstelle in Veeam Backup & Replication aus
Art der Schwachstelle: Remotecodeausführung.
Das Problem: CVE-2023-27532 (CVSS-Wert: 7,5) in Veeam Backup & Replication ermöglicht es Angreifern, beliebige Befehle auszuführen, wodurch die Integrität von Backups gefährdet und eine laterale Bewegung ermöglicht wird.
Bedrohungsakteure nutzten eine Schwachstelle in der Veeam-Software aus, um unbefugte Konten wie „VeeamBkp“ anzulegen und dadurch Netzwerke auszukundschaften und Daten zu exfiltrieren. Dies führte zur Deaktivierung von Schutzmaßnahmen und zur Verbreitung von Ransomware, wie der Angriff der Gruppe EstateRansomware auf einen Failover-Server unter Verwendung von FortiGate-SSL-VPN- und RDP-Verbindungen zeigte.
Die Lösung: Veeam hat CVE-2023-27532 durch seine Upgrades behoben, die den Missbrauch von xp_cmdshell und die Erstellung unbefugter Konten verhindern. Administratoren sollten umgehend aktualisieren, um Ausnutzungsversuche zu vermeiden. Überwachen Sie die Netzwerkaktivität, beenden Sie nicht verwendete Dienste und implementieren Sie robuste Zugriffskontrollen.
Palo Alto behebt kritische Authentifizierungsschwachstelle
Art der Schwachstelle: Umgehung der Authentifizierung.
Das Problem: In Palo Alto Networks Expedition und PAN-OS weisen die CVE-2024-5910 sowie die CVE-2024-3596-Schwachstellen auf kritische Sicherheitslücken hin. CVE-2024-5910 gefährdet die Übernahme von Administratorkonten aufgrund von Authentifizierungsfehlern, durch die kritische Daten kompromittiert werden. CVE-2024-3596 ermöglicht einen Man-in-the-Middle-Angriff zwischen PAN-OS-Firewalls und RADIUS-Servern, wodurch Angreifer über unsichere CHAP- oder PAP-Einstellungen möglicherweise ihre Berechtigungen bis zum „Superuser“ erweitern können.
Zu den betroffenen Produkten gehören:
- PAN-OS-Versionen vor 11.1.3, 11.0.4-h4;
- PAN-OS-Versionen vor 10.2.10, 10.1.14 und 9.1.19;
- Prisma Access (alle Versionen).
Die Lösung: Palo Alto Networks hat die Expedition-Version 1.2.92 veröffentlicht, die das Authentifizierungsproblem behebt. Um Risiken zu mindern, aktualisieren Sie auf diese oder eine höhere Version. Aktualisieren Sie betroffene PAN-OS-Versionen auf die aufgeführten gepatchten Versionen oder sichern Sie RADIUS-Konfigurationen mithilfe von CHAP/PAP mit TLS-Kapselung oder EAP-TTLS mit PAP. Beschränken Sie den Netzwerkzugriff auf Expedition und verwenden Sie sichere RADIUS-Konfigurationen mit TLS, um sich vor Angriffen zu schützen.
12. Juli 2024
CISA und FBI warnen vor Schwachstellen durch OS-Befehlsinjektion
Art der Schwachstelle: OS-Befehlsinjektion.
Das Problem: Die Cybersecurity and Infrastructure Security Agency (CISA) und das Federal Bureau of Investigation (FBI) haben eine dringende Warnung veröffentlicht, in der sie auf das Fortbestehen von Schwachstellen durch OS-Befehlsinjektion hinweisen. CVE-2024-20399 in Cisco NX-OS ermöglicht es authentifizierten Angreifern, beliebige Anweisungen auszuführen. Bedrohungsakteure wie Velvet Ant nutzen dies aus. Eine unzureichende Validierung von Benutzereingaben verursacht diese Schwachstellen und führt zu Systemübernahmen, Codeausführung und Datenschutzverletzungen.
Die Lösung: Um Schwachstellen durch OS-Befehlsinjektion zu verhindern, empfehlen CISA und das FBI einen Secure-by-Design-Ansatz bei der Softwareentwicklung. Verwenden Sie sicherere Funktionen zur Befehlsgenerierung und eine rigorose Bedrohungsmodellierung. Setzen Sie moderne Komponentenbibliotheken ein und führen Sie während des gesamten Entwicklungsprozesses umfassende Codeprüfungen und intensive adversarielle Tests durch.
Censys veröffentlicht Advisory zur Exim-MTA-Schwachstelle
Art der Schwachstelle: Mail Transfer Agent (MTA) und RCE.
Das Problem: Censys hat kürzlich vor CVE-2024-39929 gewarnt, die Exim-Versionen bis einschließlich 4.97.1 betrifft. Die schwerwiegende Schwachstelle entsteht durch die fehlerhafte Analyse mehrzeiliger RFC2231-Header-Dateinamen, wodurch Angreifer aus der Ferne Sicherheitsfilter umgehen können.
Bedrohungsakteure könnten diese Schwachstelle ausnutzen, um schädliche ausführbare Anhänge in die Postfächer von Empfängern zuzustellen und dabei $mime_filename-Erweiterungssperren zu umgehen. Zwar wurde bislang keine aktive Ausnutzung bestätigt, doch weltweit sind weiterhin mehr als 1,5 Millionen Exim-Server gefährdet, insbesondere in den Vereinigten Staaten, Russland und Kanada.
Die Lösung: Die Exim-Entwickler veröffentlichten einen Patch zur Behebung von CVE-2024-39929. Systemadministratoren sollten umgehend auf die neueste Version (4.98) aktualisieren. Um potenzielle Ausnutzungsversuche zu verhindern, sollten Administratoren außerdem den Fernzugriff aus dem Internet auf Exim-Server untersagen, bis diese gepatcht wurden.
Weiterlesen:

