In dieser Woche tauchten einige Produkte erneut auf, die bereits in früheren Schwachstellenrückblicken erwähnt wurden, darunter Ivanti Policy Secure und JetBrains-TeamCity-Server. Eine der bemerkenswertesten Schwachstellen dieser Woche ist das kritische FortiOS-Problem von Fortinet, das Fortinet-Produkte betrifft, auf denen die betroffenen Versionen des Netzwerkbetriebssystems eingesetzt werden. Stellen Sie sicher, dass Ihre Sicherheitsteams regelmäßig die Sicherheitshinweise der Anbieter auf Schwachstellenmeldungen prüfen, damit Ihr Unternehmen alle Bedrohungen im Blick behalten kann.
5. Februar 2024
Die JetBrains-TeamCity-Saga geht mit einer weiteren Serversicherheitslücke weiter
Art der Schwachstelle: Authentifizierungsumgehung durch einen nicht authentifizierten Angreifer.
Das Problem: JetBrains hat eine weitere Schwachstelle entdeckt, die mehrere lokale TeamCity-Server betrifft. Diese Schwachstelle kann es einem nicht authentifizierten Angreifer mit HTTP(S)-Zugriff auf den TeamCity-Server ermöglichen, Authentifizierungsprüfungen zu umgehen und administrative Kontrolle über diesen TeamCity-Server zu erlangen, laut JetBrains. Die Schwachstelle wird als CVE-2024-23917 geführt.
Die Behebung: Laut JetBrains betrifft die Schwachstelle lokale TeamCity-Versionen von 2017.1 bis 2023.11.2. JetBrains hat sie in Version 2023.11.3 behoben und fordert Nutzer weiterhin auf, ihre Server auf die neueste Version zu aktualisieren.
JetBrains gab außerdem bekannt, dass die TeamCity-Cloud-Server bereits gepatcht worden seien und überprüft worden sei, dass sie nicht angegriffen worden waren.
6. Februar 2024
Linux-Schwachstelle folgt auf die Ankündigung der vergangenen Woche
Art der Schwachstelle: Remote-Code-Ausführung.
Das Problem:Linux-Distributionen sind von einer neuen Schwachstelle betroffen: einer Remote-Code-Ausführung im Secure-Boot-Prozess der Shim-Software. Dieser Code ist in sämtlicher Software vorhanden, die Secure Boot verwendet, etwa SUSE, Red Hat und Debian. Die RCE-Schwachstelle wird als CVE-2023-40547 geführt und hat einen Schweregrad von 8,3. Sie darf nicht mit der heapbasierten Pufferüberlauf-Schwachstelle der vergangenen Woche verwechselt werden.
Angreifer können Man-in-the-Middle-Techniken einsetzen, um die Schwachstelle auszunutzen. Sie könnten CVE-2023-40547 auch lokal ausnutzen, wenn sie über ausreichende Berechtigungen verfügen oder PXE manipulieren könnten, um einen anfälligen Shim-Bootloader per Chain-Loading zu laden, laut Forschern von Eclypsium.
Die Behebung: Zur Risikominderung empfiehlt Red Hat, die Bootreihenfolge des Servers auf „disable“ zu setzen oder den Netzwerkstartvorgang zu überspringen.
Orca veröffentlicht Studie zu Problemen mit Drittanbieterdiensten in Azure HDInsight
Art der Schwachstelle: Rechteausweitung und Denial-of-Service.
Das Problem:Microsofts Azure-Produkt HDInsight umfasst mehrere Drittanbieterdienste mit kürzlich entdeckten Schwachstellen, darunter Apache Spark, Kafka und Hadoop. Orca Security hat einen Blogbeitrag zu den Schwachstellen veröffentlicht – die Forscher entdeckten und meldeten die Probleme im Herbst 2023, und Microsoft behob sie umgehend. Orca hat nun weitere Forschungsinformationen veröffentlicht.
Bei den Apache-Produkten waren drei bekannte Schwachstellen vorhanden: zwei konnten potenziell zu einer Rechteausweitung führen, eine weitere möglicherweise einen Regex-Denial-of-Service verursachen. Beide Schwachstellen betrafen authentifizierte Nutzer von Apache Oozie und Apache Ambari.
Die Behebung: Microsoft hat Patches veröffentlicht für alle drei Schwachstellen – CVE-2023-36419, CVE-2023-38156 sowie die Regex-DoS-Schwachstelle, der keine CVE-Nummer zugewiesen wurde.
8. Februar 2024
FortiOS weist kritische Schwachstelle in der SSL-VPN-Funktion auf
Art der Schwachstelle: Beliebige Codeausführung durch einen nicht authentifizierten Nutzer.
Das Problem:Fortinet hat eine Schwachstelle in seiner SSL-VPN-Funktion innerhalb von FortiOS offengelegt, dem Betriebssystem zur Verwaltung seiner Firewall-Produkte der nächsten Generation. Bei der Schwachstelle handelt es sich um einen Out-of-bounds-Write-Fehler, der es einem entfernten, nicht authentifizierten Angreifer bei Ausnutzung ermöglichen könnte, durch bestimmte HTTP-Anfragen beliebigen Code auszuführen.
Die Schwachstelle wird als CVE-2024-21762 geführt und hat einen kritischen Schweregrad. Fortinet warnt davor, dass sie möglicherweise bereits aktiv ausgenutzt wird.
Die Behebung: Fortinet forderte Nutzer auf, SSL VPN zu deaktivieren. Das Unternehmen betonte außerdem, dass „disable webmode“ das Problem nicht behebe und keine legitime Umgehungslösung darstelle.
Fortinet stellt folgende Upgrade-Informationen für die betroffenen Versionen bereit:
- FortiOS 7.4 (Versionen 7.4.0 bis 7.4.2): 7.4.3 oder höher
- FortiOS 7.2 (Versionen 7.2.0 bis 7.2.6): 7.2.7 oder höher
- FortiOS 7.0 (Versionen 7.0.0 bis 7.0.13): 7.0.14 oder höher
- FortiOS 6.4 (Versionen 6.4.0 bis 6.4.14): 6.4.15 oder höher
- FortiOS 6.2 (Versionen 6.2.0 bis 6.2.15): 6.2.16 oder höher
- FortiOS 6.0 (alle Versionen von 6.0): Auf eine behobene Version von FortiOS migrieren
Fortinet bietet außerdem Upgrade-Informationen für FortiProxy.
Neue Ivanti-Schwachstelle in Connect Secure und Policy Secure
Art der Schwachstelle: Ressourcenzugriff durch einen nicht authentifizierten Angreifer.
Das Problem:Ivanti war in den vergangenen Monaten mit mehreren Problemen konfrontiert, und nun ist eine neue Schwachstelle in Connect Secure und Policy Secure aufgetaucht. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, über eine XML-External-Entity- beziehungsweise XXE-Schwachstelle in der SAML-Komponente der betroffenen Versionen von Policy Secure, Connect Secure und ZTA-Gateways auf eingeschränkte Ressourcen zuzugreifen.
Die Schwachstelle wird als CVE-2024-22024 geführt und hat einen CVSS-Schweregrad von 8,3.
Die Behebung: Ivanti hat Patches für die folgenden Produktversionen veröffentlicht:
- Connect Secure 9.1R14.5
- Connect Secure 9.1R17.3
- Connect Secure 9.1R18.4
- Connect Secure 22.4R2.3
- Connect Secure 22.5R1.2
- Connect Secure 22.5R2.3
- Connect Secure 22.6R2.2
- Policy Secure 9.1R17.3
- Policy Secure9.1R18.4
- Policy Secure 22.5R1.2
- ZTA gateway 22.5R1.6
- ZTA gateway 22.6R1.5
- ZTA gateway 22.6R1.7
Weiterlesen:

