In der vergangenen Woche gab es auf mehreren Plattformen Nachrichten über kritische Sicherheitslücken. Die KI-Plattform Ollama, die durch Path Traversal die entfernte Codeausführung ermöglichte, behob ihre Sicherheitslücken mit Versionsupdates. MOVEit Transfer wies eine Authentifizierungsumgehung auf, von der 2.700 Instanzen betroffen waren. Die GrimResource-Methode nutzte XSS-Sicherheitslücken in MMC aus. Fortra behob in FileCatalyst eine SQL-Injection-Sicherheitslücke. Apple veröffentlichte Updates für die Sicherheitslücke in der Bluetooth-Authentifizierung von AirPods.
Unterdessen veranlasste die Kontrolle von Funnull über die Domain Polyfill.io Google dazu, Anzeigen auf den betroffenen Websites zu deaktivieren. Vanna.AI behob ein Problem mit Prompt-Injection. Schließlich schloss GitLab mehrere Sicherheitslücken und unterstrich damit die Notwendigkeit zeitnaher Updates und robusterer Sicherheitsprozesse. Um die Sicherheit zu verbessern, sollten Nutzer Software regelmäßig aktualisieren, starke Authentifizierungsverfahren einrichten und den Zugriff auf wichtige Ressourcen beschränken.
24. Juni 2024
Sicherheitslücke in Ollama AI ermöglicht RCE
Art der Sicherheitslücke: Mehrere, darunter entfernte Codeausführung (RCE), Path Traversal und unzureichende Eingabevalidierung.
Das Problem: Eine als CVE-2024-37032 identifizierte Sicherheitslücke in der KI-Infrastrukturplattform Ollama ermöglichte Angreifern eine RCE. Die als Probllama bekannte Sicherheitslücke entstand durch unzureichende Eingabevalidierung und führte zu einem Route-Traversal-Problem.
Für den Exploit mussten schädliche HTTP-Anfragen gesendet werden, um beliebige Dateien auf dem Server zu überschreiben, sie möglicherweise zu beschädigen und Code aus der Ferne auszuführen. Aufgrund der standardmäßigen Root-Berechtigungen des Servers und der fehlenden Authentifizierung konnten öffentlich zugängliche Docker-Bereitstellungen besonders gefährdet sein.
Die Behebung: Ollama-Version 0.1.34, die am 7. Mai 2024 nach einer verantwortungsvollen Offenlegung veröffentlicht wurde, behob die Sicherheitslücke. Aktualisieren Sie jetzt auf die neueste Version. Um ähnliche Probleme zu vermeiden, sollten Sie eine robuste Eingabevalidierung und Authentifizierungsverfahren einsetzen und die externe Erreichbarkeit des API-Servers insbesondere bei Docker-Bereitstellungen begrenzen. Implementieren Sie Reverse-Proxys mit aktivierter Authentifizierung, um die Sicherheit der KI-Infrastruktur zu verbessern.
Verbessern Sie Ihre Authentifizierungspraktiken und finden Sie anhand unseres Leitfadens zu Passkey-Lösungen für MFA, SSO und passwortlose Authentifizierung heraus, welche Lösung zu Ihrem Unternehmen passt.
25. Juni 2024
Kritische Sicherheitslücke in MOVEit Transfer betrifft über 2.000 Instanzen
Art der Sicherheitslücke: Authentifizierungsumgehung und fehlerhafte Authentifizierung.
Das Problem: Eine schwerwiegende Sicherheitslücke in Progress Softwares MOVEit Transfer (CVE-2024-5806) ermöglicht es Angreifern, die SFTP-Authentifizierung zu umgehen und sich als beliebiger Nutzer auszugeben. Für die Ausnutzung sind der Benutzername eines bestehenden Kontos, die Möglichkeit zur Remote-Authentifizierung und öffentlicher Zugriff auf den SFTP-Dienst erforderlich.
Die Sicherheitslücke betrifft Versionen, die vor 2024.0.2 veröffentlicht wurden. Nicht gepatchte Instanzen sind dem Risiko eines unbefugten Zugriffs auf MOVEit-Systeme und deren Kontrolle ausgesetzt. Weltweit sind etwa 2.700 Instanzen gefährdet.
Die Behebung: Progress Software hat das Problem behoben in nachfolgenden Versionen von MOVEit Transfer. Führen Sie umgehend ein Upgrade auf die neuesten Versionen durch und befolgen Sie Sicherheitsrichtlinien, etwa die Sperrung des öffentlichen RDP-Zugriffs und die Beschränkung ausgehender Verbindungen auf vertrauenswürdige Endpunkte. Um ähnliche Sicherheitslücken zu minimieren, müssen Komponenten von Drittanbietern wie IPWorks SSH über geeignete Authentifizierungsmaßnahmen verfügen und regelmäßig aktualisiert werden.
Bedrohungsakteure nutzen GrimResource zur Ausnutzung einer MMC-Sicherheitslücke
Art der Sicherheitslücke: Mehrere, darunter Codeausführung, Cross-Site-Scripting (XSS) und dateibasierte Exploits.
Das Problem: Bedrohungsakteure nutzen GrimResource, eine neue Angriffsmethode, bei der manipulierte MSC-Dateien verwendet werden, um über die Microsoft Management Console (MMC) vollständige Codeausführung zu erreichen. Sie nutzt eine seit Langem ungepatchte XSS-Sicherheitslücke im Modul apds.dll aus. Dadurch kann beliebiger JavaScript-Code ausgeführt werden, sobald eine schädliche MSC-Datei geöffnet wird. Dies umgeht ActiveX-Warnungen und kann zu unbefugtem Zugriff, zur Übernahme von Systemen und zur Verbreitung von Malware führen.
Die Behebung: Microsoft Defender und Smart App Control stellten einige Hinweise zum Umgang mit schädlichen MSC-Dateien bereit. Vermeiden Sie das Herunterladen oder Öffnen von Dateien aus unbekannten Quellen. Aktualisieren Sie Sicherheitssoftware regelmäßig und verwenden Sie eine robuste E-Mail-Filterung, um Risiken zu reduzieren. Unternehmen sollten ihre Mitarbeiter über Phishing-Taktiken informieren und die Nutzung von MMC auf vertrauenswürdige Anwendungen beschränken, um den Schutz vor solchen Sicherheitslücken zu stärken.
26. Juni 2024
Fortra behebt kritische SQL-Injection-Sicherheitslücke in FileCatalyst
Art der Sicherheitslücke: SQL-Injection.
Das Problem: Eine kritische SQL-Injection-Sicherheitslücke mit der Bezeichnung CVE-2024-5276 betrifft Fortra FileCatalyst Workflow Version 5.1.6 Build 135 und frühere Versionen und weist einen CVSS-Score von 9,8 auf. Dieses Problem ermöglicht es Angreifern, die Anwendungsdatenbank zu manipulieren, sich möglicherweise Administratorrechte zu verschaffen und Daten zu ändern oder zu löschen. Für die Ausnutzung ist ein anonymer oder authentifizierter Benutzerzugriff erforderlich, was bei fehlendem Patch ein erhebliches Risiko darstellt.
Die Behebung: Tenable hat einen Proof-of-Concept-Exploit bereitgestellt. Fortra hat das Problem kürzlich auch in FileCatalyst Workflow 5.1.6 Build 139 behoben. Aktualisieren Sie sofort auf diese Version. Deaktivieren Sie als vorübergehende Lösung die gefährdeten Servlets (csv_servlet, pdf_servlet, xml_servlet und json_servlet) in der Datei „web.xml“ von Apache Tomcat. Führen Sie regelmäßig Software-Upgrades durch und beschränken Sie den anonymen Zugriff, um weitere Probleme zu vermeiden.
Der Einsatz von Web Application Firewalls (WAFs) kann ebenfalls die Risiken von SQL-Injection mindern. Entdecken Sie die besten WAF-Lösungen, einschließlich ihrer Funktionen, Anwendungsfälle und mehr.
Firmware-Update für Apple AirPods behebt schwerwiegende Sicherheitslücken
Art der Sicherheitslücke: Authentifizierungsumgehung.
Das Problem: Ein Authentifizierungsproblem bei Apples AirPods, Powerbeats Pro und Beats Fit Pro (CVE-2024-27867) ermöglichte es Angreifern innerhalb der Bluetooth-Reichweite, zuvor gekoppelte Geräte zu imitieren. Dadurch konnten sie unbefugten Zugriff auf die Kopfhörer erlangen und möglicherweise private Gespräche mithören. Die Sicherheitslücke betraf mehrere Modelle und konnte von Angreifern während Verbindungsanfragen an verknüpfte Geräte ausgenutzt werden.
Die Behebung: Apple veröffentlichte Firmware-Patches (6A326 für AirPods und 6F8 für Beats), um die Sicherheitslücke zu beheben und die Zustandsverwaltung zu verbessern. Aktualisieren Sie Ihre Firmware sofort, um unerwünschten Zugriff zu verhindern. Halten Sie Ihre Firmware auf dem neuesten Stand, aktivieren Sie automatische Updates und seien Sie vorsichtig bei der Bluetooth-Nutzung an öffentlichen Orten, um künftigen Sicherheitslücken vorzubeugen. Prüfen Sie regelmäßig Sicherheitshinweise und spielen Sie Patches so schnell wie möglich ein.
Chinesisches Unternehmen Funnull übernimmt Polyfill.io und verursacht Risiken in der Lieferkette
Art der Sicherheitslücke: Lieferkettenangriff und Manipulation einer JavaScript-Bibliothek.
Das Problem: Funnull, ein chinesisches Unternehmen, erwarb die Domain Polyfill.io und aktualisierte deren JavaScript-Bibliothek („polyfill.js“), um Nutzer auf schädliche Websites umzuleiten, wodurch eine kritische Sicherheitslücke entstand. Dieser Angriff auf die Lieferkette betrifft etwa 110.000 Websites, die die Bibliothek integrieren, und könnte Nutzer Betrug und Malware aussetzen. Die Kontrolle von Funnull über die Domain wirft Fragen zur Integrität der Bibliothek auf und veranlasst Website-Administratoren, sie umgehend zu entfernen.
Die Behebung: Google hat Anzeigen für E-Commerce-Unternehmen, die Polyfill.io verwenden, eingeschränkt, um Nutzer zu schützen. Cloudflare und Fastly haben alternative Endpunkte als Ersatz für Polyfill.io angeboten. Website-Betreiber werden aufgefordert, alle Verweise auf die gehackte Bibliothek zu entfernen. Sorgen Sie für umfassende Content-Security-Richtlinien. Überwachen und aktualisieren Sie Abhängigkeiten von Drittanbietern regelmäßig. Verwenden Sie starke Prüfungen der Codeintegrität und vermeiden Sie die Abhängigkeit von möglicherweise gefährdeten externen Bibliotheken.
27. Juni 2024
Kritische Prompt-Injection-Sicherheitslücke in Vanna.AI setzt Nutzer einer RCE aus
Art der Sicherheitslücke: Prompt-Injection und entfernte Codeausführung.
Das Problem: Cybersicherheitsexperten haben eine kritische Sicherheitslücke in der Vanna.AI-Bibliothek entdeckt, die durch Prompt-Injection-Techniken zur Ausführung von Code aus der Ferne missbraucht werden könnte. Die als CVE-2024-5565 identifizierte und mit einem CVSS-Score von 8,1 bewertete Sicherheitslücke betrifft die Funktion „ask“. Mit dieser Funktion lassen sich beliebige Befehle ausführen, wodurch sich Angreifer unbefugten Zugriff verschaffen und Systeme möglicherweise kompromittieren können.
Vanna.AI ist ein auf Python basierendes Machine-Learning-Framework, mit dem sich SQL-Datenbanken mithilfe von Eingaben in natürlicher Sprache abfragen lassen. Die Prompt-Injection-Sicherheitslücke entsteht durch die dynamische Erstellung von Plotly-Code, der zur Darstellung von SQL-Abfrageergebnissen verwendet wird. Ein Angreifer kann einen schädlichen Prompt erstellen, der ausführbaren Python-Code enthält und dadurch eine RCE auslöst.
Die Behebung: Nach einer angemessenen Offenlegung hat Vanna.AI einen Leitfaden zur Härtung veröffentlicht, der dabei helfen soll, die Sicherheitslücke zu mindern. Der Leitfaden empfiehlt:
- Auf die neueste Version der Vanna-Bibliothek aktualisieren.
- Die Funktion „ask“ in einer Sandbox-Umgebung ausführen.
- Beim Einbinden großer Sprachmodelle (LLMs) in wichtige Ressourcen Pre-Prompting und umfassende Sicherheitsmechanismen implementieren.
28. Juni 2024
GitLab veröffentlicht Sicherheitsupdates zur Behebung von 14 Sicherheitslücken
Art der Sicherheitslücke: Mehrere, RCE, XSS, Cross-Site Request Forgery (CSRF) und weitere.
Das Problem: GitLab hat Sicherheitsupdates veröffentlicht, um 14 Sicherheitsprobleme zu beheben, darunter eine schwerwiegende Sicherheitslücke, über die Continuous-Integration- und Continuous-Deployment-Pipelines (CI/CD) als beliebiger Nutzer ausgeführt werden konnten. CVE-2024-5655 (CVSS-Score: 9,6) ist die schwerwiegendste dieser Sicherheitslücken und ermöglicht es einem Angreifer, eine Pipeline als ein anderer Nutzer zu starten.
Diese Sicherheitslücken betreffen GitLab Community Edition (CE) und Enterprise Edition (EE) in den folgenden Versionen:
- 17.1 vor 17.1.1
- 17.0 vor 17.0.3
- 15.8 vor 16.11.5
Zu den weiteren bedeutenden Sicherheitslücken gehören:
- CVE-2024-4901 (CVSS-Score 8,7): Eine gespeicherte XSS-Sicherheitslücke, die über ein Projekt mit schädlichen Commit-Notizen importiert werden konnte.
- CVE-2024-4994 (CVSS-Score 8,1): Ein CSRF-Angriff auf die GraphQL-API von GitLab, der zur Ausführung beliebiger GraphQL-Änderungen führt.
- CVE-2024-6323 (CVSS-Score 7,5): Eine Autorisierungsschwachstelle in der globalen Suchfunktion, durch die vertrauliche Informationen aus einem privaten Repository innerhalb eines öffentlichen Projekts offengelegt werden können.
- CVE-2024-2177 (CVSS-Score 6,8): Eine Cross-Window-Forgery-Sicherheitslücke ermöglicht es einem Angreifer, das OAuth-Authentifizierungsverfahren mithilfe einer gefälschten Payload auszunutzen.
Die Behebung: Aktualisieren Sie auf die neuesten Versionen, um mögliche Risiken zu vermeiden. Zwar gibt es keine Hinweise auf eine aktive Ausnutzung dieser Sicherheitslücken, doch die Updates sollten so schnell wie möglich installiert werden, um die Sicherheit von GitLab-Umgebungen zu gewährleisten. GitLab hat diese Sicherheitslücken in den CE- und EE-Versionen 17.1.1, 17.0.3 und 16.11.5 behoben.
Der Patch für CVE-2024-5655 umfasst zwei inkompatible Änderungen:
- Die GraphQL-Authentifizierung mithilfe von CI_JOB_TOKEN ist standardmäßig deaktiviert.
- Wenn ein Merge Request neu ausgerichtet wird, nachdem sein vorheriger Ziel-Branch zusammengeführt wurde, werden Pipelines nicht mehr automatisch ausgeführt.
Weiterlesen:

