Der Microsoft Patch Tuesday steht im Mittelpunkt der Sicherheitsnachrichten zu Schwachstellen in dieser Woche. Besonders hervorzuheben ist eine Schwachstelle in SharePoint Server, die zusammen mit Qakbot-Malware beobachtet wurde. Außerdem müssen in den Workstation- und Fusion-Produkten von VMware vier Schwachstellen behoben werden, und der IEEE-Wi-Fi-Standard weist eine Schwachstelle bei Netzwerknamen auf, die alle Betriebssysteme und Wi-Fi-Clients betrifft. Bundesbehörden haben bis zum 6. Juni Zeit, Schwachstellen in D-Link-Routern zu beheben.
Dies ist zugleich eure wöchentliche Erinnerung, regelmäßig die Sicherheitsbulletins eurer IT-Anbieter zu prüfen und jede Schwachstelle zu beheben, sobald ihr davon erfahrt. Priorisiert stets die Erstellung eines Patch-Plans, falls eure Sicherheitsteams noch keine entsprechende Methodik entwickelt haben.
10. Mai 2024
Schwachstelle in Python-Paket betrifft KI-Modelle
Art der Schwachstelle: Template-Injection in einem Python-Paket.
Das Problem: Der Forscher Patrick Peng entdeckte eine Schwachstelle in der Abhängigkeit llama_cpp_python und veröffentlichte dazu einen Blogbeitrag. Llama ist ein Python-Paket zur Unterstützung großer Sprachmodelle. Bei einer Ausnutzung kann ein Angreifer in Llama ein bösartiges Template erstellen, was zur Ausführung von Code aus der Ferne oder zu einer Denial-of-Service-(DoS-)Attacke führen kann. Diese Schwachstelle betrifft Anwendungen zur Verarbeitung natürlicher Sprache.
Die Schwachstelle wird unter CVE-2024-34359 geführt und hat einen Schweregrad von 4,0.
Die Lösung: Laden Sie Ihre derzeit verwendete Version auf Version v0.2.72 von llama_cpp_python aktualisiert herunter; damit wird diese Schwachstelle behoben.
14. Mai 2024
Microsoft Patch Tuesday bringt mehr als 60 Möglichkeiten für Patches
Art der Schwachstelle: Mehrere, darunter Remote-Code-Ausführung und Rechteausweitung.
Das Problem: Microsoft hatte im Patch-Tuesday-Update vom Mai mehr als 60 Schwachstellen anzukündigen und zu beheben. Zu den Highlights gehört eine Schwachstelle zur Rechteausweitung in der Desktop Windows Manager Core Library, durch die ein Angreifer seine Berechtigungen erweitern kann. Diese Schwachstelle wurde bereits aktiv ausgenutzt; SecureList stellte fest, dass sie eingesetzt wurde zusammen mit Qakbot und anderen Malware-Varianten.
Microsoft SharePoint Server wies außerdem eine Schwachstelle zur Remote-Code-Ausführung (RCE) mit einem CVSS-Wert von 8,8 auf. Laut Arctic Wolf konnte ein böswilliger Benutzer mit Site-Owner-Berechtigungen oder höher „eine speziell präparierte Datei auf einen angegriffenen SharePoint Server hochladen. Anschließend konnte er maßgeschneiderte API-Anfragen erzeugen, um die Deserialisierung der Dateiparameter auszulösen, wodurch RCE im Kontext des SharePoint Servers ermöglicht wird.“
Die Lösung: Sehen Sie sich Microsofts Leitfaden zum Schwachstellen-Update und weitere Ressourcen des Anbieters an, um festzustellen, ob Ihre Produkte aktualisiert werden müssen.
4 VMware-Schwachstellen betreffen Workstation und Fusion
Art der Schwachstelle: Mehrere, darunter Offenlegung von Informationen und Use-after-free.
Das Problem: VMware hat Schwachstellen offengelegt in seinen Produkten Workstation Pro/Player und Fusion:
- CVE-2024-22267: Eine Use-after-free-Schwachstelle im vbluetooth-Gerät könnte es einem Angreifer ermöglichen, Code auszuführen, wenn er über lokale Administratorrechte auf einer virtuellen Maschine verfügt.
- CVE-2024-22268: Eine Heap-Pufferüberlauf-Schwachstelle in der Shader-Funktion von Workstation und Fusion ermöglicht es Angreifern, einen DoS-Angriff durchzuführen, ohne Administratorzugriff auf virtuelle Maschinen zu benötigen.
- CVE-2024-22269: Eine Schwachstelle zur Offenlegung von Informationen im vbluetooth-Gerät ermöglicht es Angreifern mit Administratorrechten auf einer VM, privilegierte Daten im Hypervisor-Speicher einzusehen.
- CVE-2024-22270: Eine Schwachstelle zur Offenlegung von Informationen in der Host-Gast-Dateifreigabe ermöglicht es Angreifern mit Administratorrechten auf einer VM, privilegierte Daten im Hypervisor-Speicher einzusehen.
Der CVSS-Schweregrad der vier Schwachstellen liegt zwischen 7,1 und 9,3.
Die Lösung: Aktualisieren Sie auf Workstation Version 17.5.2 und Fusion 13.5.2.
Wenn Ihr Unternehmen nach einer standardisierten Methode zur Identifizierung von Schwachstellen in seiner IT-Infrastruktur sucht, lesen Sie unseren Leitfaden zu den besten Schwachstellenscannern einschließlich Tenable, Invicti und Nmap.
IEEE-Standard für SSIDs betrifft alle Betriebssysteme
Art der Schwachstelle: SSID-Verwechslung.
Das Problem: Eine Schwachstelle im IEEE-802.11-Standard für Wi-Fi ermöglicht es Angreifern, sich mit einem gefälschten Netzwerk zu verbinden, das sich als das echte Netzwerk ausgibt. Dieser Angriff kann auf jedem Betriebssystem und bei jedem Wi-Fi-Client erfolgen.
Der Netzwerkname bzw. die SSID ist während des Handshake-Prozesses nicht immer ordnungsgemäß geschützt, und IEEE 802.11 verlangt nicht immer eine Authentifizierung der SSID während einer Wi-Fi-Sitzung. Dadurch können Angreifer den Netzwerknamen fälschen und Benutzer dazu bringen, sich mit einem bösartigen Netzwerk zu verbinden.
Laut den Forschern von Top10VPN ist es außerdem möglich, dass eure VPN-App das VPN automatisch deaktiviert, sobald sich euer Gerät mit einem vermeintlich vertrauenswürdigen Wi-Fi-Netzwerk verbindet.
Die Lösung: Die Möglichkeiten zur Eindämmung eines Problems innerhalb eines Wi-Fi-Standards sind begrenzt. Verwenden Sie dauerhaft aktive VPN-Verbindungen und niemals dieselben Anmeldedaten erneut für eine SSID.
16. Mai 2024
Behörden haben bis zum 6. Juni Zeit, D-Link-Router zu patchen
Art der Schwachstelle: Mehrere, darunter Cross-Site-Request-Forgery und Offenlegung von Informationen.
Das Problem: Zwei Schwachstellen gefährden mehrere D-Link-Router – einen Monat nachdem Tausende D-Link-NAS-Geräte betroffen waren von einer Command-Injection-Schwachstelle.
CVE-2014-100005 ist eine Cross-Site-Request-Forgery-Schwachstelle, die DIR-600-Router betrifft. CVE-2021-40655 ist eine Schwachstelle zur Offenlegung von Informationen, durch die ein Angreifer eine Anfrage fälschen und Anmeldedaten stehlen kann; sie betrifft DIR-605-Router. Beachten Sie, dass einige DIR-600-Geräte das Ende ihrer Lebensdauer erreicht haben, weshalb D-Link für diese Geräte keine Firmware-Updates veröffentlichen wird.
Die DIR-X4860-Router weisen ebenfalls eine Schwachstelle auf, die es nicht authentifizierten Angreifern aus der Ferne ermöglicht, ihre Berechtigungen auszuweiten und Befehle als Root auszuführen, sobald sie Zugriff auf den HNAP-Port erlangt haben.
Die Central Information Security Agency (CISA) hat Bundesbehörden eine Frist bis zum 6. Juni gesetzt, um ihre Router zu patchen.
Die Lösung: Prüfen Sie die Sicherheitsbulletins von D-Link auf konkrete Patch-Anweisungen für Ihre Produkte. Ersetzen Sie außerdem alle veralteten D-Link-Geräte, insbesondere die Router der DIR-600L-Reihe.
17. Mai 2024
Neue Chrome-Schwachstelle erfordert Browser-Upgrade
Art der Schwachstelle: Schreiben außerhalb der Grenzen.
Das Problem: Bei dieser neuen Chrome-Schwachstelle handelt es sich um einen Schreibvorgang außerhalb der Grenzen in Chrome V8, der JavaScript-Engine von Chrome. Betroffen sind Chrome-Versionen vor 124.0.6367.207. Durch die Ausnutzung der Schwachstelle könnte ein Angreifer aus der Ferne einen Schreibvorgang außerhalb der Speichergrenzen ausführen, indem er dazu eine speziell präparierte HTML-Seite verwendet.
Wir haben CVE-2024-4671 im Rückblick der vergangenen Woche behandelt, aber auch diese Schwachstelle – CVE-2024-4761 – muss gepatcht werden. Die Schwachstelle erhielt im Chromium-Rating einen hohen Schweregrad.
Die Lösung: Aktualisieren Sie sofort auf die neueste Version von Google Chrome. Ihr Computer führt dies möglicherweise automatisch durch. Falls nicht, klicken Sie oben rechts in Ihrem Browser auf die drei vertikalen Punkte und wählen Sie die Option „Aktualisieren“.
Lesen Sie auch:

