VulnRecap 1/22/24 – Aktuelle Probleme bei Chrome, Ivanti und Citrix

Die Nachrichten zu Sicherheitslücken dieser Woche umfassen den Zugriff auf GitHub-Zugangsdaten, einen neuen Chrome-Fix und versteckte Malware aus raubkopierten Anwendungen, die auf chinesischen Websites gehostet werden. Auch bei Citrix und Ivanti gibt es weitere Probleme, da neue Sicherheitslücken in Netscaler und Endpoint Manager Mobile aufgetaucht sind. Stellen Sie sicher, dass Ihre Sicherheitsteams regelmäßig die Software- und Hardware-Updates der Anbieter […]

Written By
Jenna Phipps
Jenna Phipps
Jan 22, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Nachrichten zu Sicherheitslücken dieser Woche umfassen den Zugriff auf GitHub-Zugangsdaten, einen neuen Chrome-Fix und versteckte Malware aus raubkopierten Anwendungen, die auf chinesischen Websites gehostet werden. Auch bei Citrix und Ivanti gibt es weitere Probleme, da neue Sicherheitslücken in Netscaler und Endpoint Manager Mobile aufgetaucht sind.

Stellen Sie sicher, dass Ihre Sicherheitsteams regelmäßig die Software- und Hardware-Updates der Anbieter auf verfügbare Patches prüfen, und behalten Sie insbesondere Netzwerkgeräte im Auge. Wenn Sie eine GitHub-Instanz betreiben, importieren Sie alle erforderlichen neuen Schlüssel.

16. Januar 2024

Open-Source-Implementierung von UEFI weist 9 Sicherheitslücken auf

Art der Sicherheitslücke: Schwachstellen im Netzwerk-Boot-Prozess der Netzwerkimplementierung von UEFI.

Das Problem: Die Unified Extensible Firmware Interface (UEFI)-Spezifikation verfügt mit EDK II über eine Open-Source-Netzwerkimplementierung mit neun entdeckten Sicherheitslücken. Zusammengenommen sind die Sicherheitslücken als PixieFAIL bekannt. Nicht authentifizierte Angreifer können sie während des Netzwerkstarts ausnutzen. Typischerweise würde dies im lokalen Netzwerk geschehen, es könnte jedoch auch von einem entfernten Standort aus erfolgen, so die Forscher von Quarkslab.

Ein solcher Angriff könnte zur Ausführung von Code aus der Ferne, zu Denial-of-Service-Angriffen und zur Übernahme von Sitzungen führen. Quarkslab liefert Details zur von PixieFAIL betroffenen Preboot Execution Environment (PXE). Da PixieFAIL häufig auf Servern auf Rechenzentrumsebene eingesetzt wird, betrifft die Schwachstelle vor allem Cloud-Umgebungen und Rechenzentrumsinfrastrukturen.

Advertisement

Die Behebung: Für PixieFAIL gibt es bislang nur wenige von Forschern veröffentlichte etablierte Maßnahmen zur Risikominderung. Eine Option besteht darin, PXE zu deaktivieren. Wenn PXE in Ihrer Netzwerkumgebung jedoch bereits aktiviert ist, sollten Sie zunächst mögliche Folgen einer Deaktivierung berücksichtigen.

GitHub rotiert Zugangsdaten zur Behebung eines Problems beim Zugriff auf Zugangsdaten

Art der Sicherheitslücke: Sicherheitslücke beim Zugriff auf Zugangsdaten.

Das Problem: In der vergangenen Woche veröffentlichte GitHub eine Mitteilung zu einer kürzlich von einem Bug-Bounty-Programm entdeckten Sicherheitslücke. Die Sicherheitslücke war am 26. Dezember entdeckt und behoben worden. Bei einer Ausnutzung hätte sie den Zugriff auf Zugangsdaten in einem Produktionscontainer ermöglichen können. GitHub erklärte, es gebe keine Hinweise darauf, dass die Sicherheitslücke gefunden oder ausgenutzt worden sei.

Zu den betroffenen Schlüsseln gehörten einige Verschlüsselungsschlüssel sowie der GitHub-Schlüssel zur Signierung von Commits. Die Sicherheitslücke existiert auch in GitHub Enterprise Server, kann dort jedoch nur von einem authentifizierten Benutzer mit der Rolle eines Organisationsinhabers ausgenutzt werden. Der authentifizierte Benutzer muss außerdem bei einem Konto auf einer GHES-Instanz angemeldet sein.

GitHub hat die Zugangsdaten für diese Probleme bereits rotiert.

Die Behebung: Benutzer müssen den neuen öffentlichen Schlüssel zur Signierung von Commits von GitHub herunterladen. Um GitHub Actions-,GitHub Codespaces- und Dependabot-Secrets zu verschlüsseln, rufen Sie die neuen öffentlichen Schlüssel über die API ab. Benutzer, die die alten öffentlichen Schlüssel fest im Code hinterlegt haben, erhalten nun eine Fehlermeldung, wenn sie ein Secret an GitHub senden.

Weitere Probleme bei Citrix NetScaler treten auf

Art des Angriffs: Ausführung von Code aus der Ferne und Denial-of-Service.

Das Problem: Citrix hat zwei Sicherheitslücken in seinen NetScaler-ADC- und NetScaler-Gateway-Appliances bekannt gegeben, die nach Angaben des Unternehmens in freier Wildbahn ausgenutzt wurden. Wir haben bereits über Sicherheitslücken in diesen beiden Produkten berichtet, und zwar im Oktober. Bei den neuen CVEs handelt es sich jedoch um andere Sicherheitslücken. CVE-2023-6548 ist eine Sicherheitslücke zur Ausführung von Code aus der Ferne durch einen authentifizierten Benutzer, CVE-2023-6549 eine Denial-of-Service-Sicherheitslücke.

Advertisement

Um CVE-2023-6548 auszunutzen, muss ein Angreifer Zugriff auf NSIP, CLIP oder SNIP sowie auf die Managementschnittstelle haben. Für die Ausnutzung von CVE-2023-6549 muss der Angreifer eine Appliance finden, die als Gateway konfiguriert ist, etwa als virtueller VPN-Server, oder die als virtueller AAA-Server konfiguriert ist.

Die Behebung: Citrix empfiehlt Benutzern, eine der folgenden aktualisierten Versionen seiner Produkte zu installieren:

  • NetScaler ADC und NetScaler Gateway 14.1-12.35 und spätere Versionen
  • NetScaler ADC und NetScaler Gateway  13.1-51.15 und spätere Versionen von 13.1
  • NetScaler ADC und NetScaler Gateway 13.0-92.21 und spätere Versionen von 13.0 
  • NetScaler ADC 13.1-FIPS 13.1-37.176 und spätere Versionen von 13.1-FIPS 
  • NetScaler ADC 12.1-FIPS 12.1-55.302 und spätere Versionen von 12.1-FIPS 
  • NetScaler ADC 12.1-NDcPP 12.1-55.302 und spätere Versionen von 12.1-NDcPP

Citrix empfiehlt außerdem, die Managementschnittstelle von Netscaler ADC nicht dem Internet auszusetzen.

Google behebt Sicherheitslücke in Chrome

Art der Sicherheitslücke: Schreiben außerhalb der Grenzen, Speicherzugriff außerhalb der Grenzen und Typverwechslung.

Das Problem: Der Stable Channel von Chrome für Desktop wurde aktualisiert, um vier Sicherheitslücken in Chrome zu beheben, darunter Schreibvorgänge außerhalb der Grenzen in V8, eine Typverwechslung in V8 und Speicherzugriffe außerhalb der Grenzen in V8. Google wies darauf hin, dass der Zugriff auf Links zu den Fehlern möglicherweise eingeschränkt werde, bis die Mehrheit der Benutzer die entsprechenden Updates installiert habe. Google dankte außerdem den Sicherheitsforschern, die das Unternehmen bei der Behebung der Fehler unterstützt hatten.

Die Behebung: Chrome hat die folgenden Updates veröffentlicht und empfiehlt Benutzern, darauf zu aktualisieren:

  • 120.0.6099.234 für Mac
  • 120.0.6099.224 für Linux
  • 120.0.6099.224/225 für Windows
Advertisement

18. Januar 2024

Eine weitere Ivanti-Sicherheitslücke zeigt sich

Art des Angriffs: Umgehung der Authentifizierung.

Das Problem: Ivanti Endpoint Manager Mobile und MobileIron Core sind anfällig für eine Sicherheitslücke zur Umgehung der Authentifizierung. Es gibt Hinweise darauf, dass sie in freier Wildbahn ausgenutzt wurde. Die EPMM-Versionen 11.10, 11.9 und 11.8 sowie MobileIron Core Version 11.7 sind betroffen.

Die Ivanti-Community wies im August 2023 auf diese Sicherheitslücke hin, doch die Cybersecurity and Infrastructure Security Agency (CISA) hat sie gerade hinzugefügt zu ihrem Katalog der bekannten ausgenutzten Sicherheitslücken.

Ivanti wurde auch in der Zusammenfassung der vergangenen Woche erwähnt, und zwar wegen der Zero-Day-Sicherheitslücken in Connect Secure VPN und Policy Secure.

Die Behebung: Ivanti empfiehlt, EPMM auf die aktuelle Version zu aktualisieren. Die Sicherheitslücke wurde in MobileIron Core Version 11.3 behoben. In älteren Versionen wird sie nicht behoben, da diese bereits nicht mehr unterstützt werden.

Jamf entdeckt Malware aus raubkopierten Anwendungen

Art der Sicherheitslücke: Malware aus versteckten ausführbaren Dateien in raubkopierten Anwendungen.

Das Problem: Jamf Threat Labs entdeckte einige raubkopierte macOS-Apps, die auf chinesischen Websites zu finden sind. Jamf fand eine ausführbare Datei namens .fseventsd. und stellte fest, dass die Datei verborgen ist, weil sie mit einem Punkt beginnt. VirusTotal, eine Website zur Überprüfung von Domains, URLs und Dateien, hatte sie bei der Überprüfung durch Jamf ebenfalls nicht als problematisch markiert. Laut Jamf wird die Malware, wenn sie aktiviert wird, auf das Gerät des Opfers heruntergeladen und führt im Hintergrund Prozesse mit schädlichen Nutzdaten aus.

Bei der Untersuchung der Datei, in der sich die Binärdatei befand, entdeckte Jamf raubkopierte Anwendungen, die von dieser Malware betroffen waren. Die Malware verändert ihre Befehlszeilenargumente, damit sie sich besser in das normale Verhalten des Host-Betriebssystems einfügt.

Advertisement

Jamf stellte außerdem einige Ähnlichkeiten zwischen dieser Malware und der Malware-Variante ZuRu fest, die ebenfalls macOS betrifft.

Die Behebung: Jamf stellt eine Liste von Indikatoren für die raubkopierten Anwendungen bereit. Benutzer sollten Websites meiden, die raubkopierte Anwendungen hosten, und Sicherheitsprodukte einsetzen, die solche Tools blockieren.

Lesen Sie als Nächstes:

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.