VulnRecap 2/5/24 – Azure, Apple, Ivanti und Mastodon gefährdet

Entdecken Sie die kritischen Schwachstellen der vergangenen Woche in Azure, Apple, Ivanti, Mastodon und weiteren Produkten sowie die empfohlenen Maßnahmen zur Behebung.

Written By
Maine Basan
Maine Basan
Feb 5, 2024
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Kritische plattformübergreifende Schwachstellen, die verschiedenste Systeme betrafen, bestimmten in der vergangenen Woche die Schlagzeilen der Cybersicherheit. Juniper Networks veröffentlichte Aktualisierungen für die schwerwiegenden Schwachstellen in den SRX- und EX-Serien. Eine Code-Schwachstelle in Microsofts Azure Pipelines betraf 70.000 Open-Source-Projekte. Linux-Distributionen waren mit einem Heap-basierten Pufferüberlauf konfrontiert. Jenkins CLI offenbarte Schwachstellen in Build-Systemen, und Mastodon stieß auf einen kritischen Fehler bei der Origin-Validierung.

Angesichts der jüngsten Zunahme kritischer Schwachstellen sollten Unternehmen ihre Software regelmäßig aktualisieren und patchen sowie routinemäßige Schwachstellenbewertungen und Penetrationstests durchführen. Risikomanagement bei Anbietern und die Zusammenarbeit innerhalb der Branche stärken die Widerstandsfähigkeit Ihrer Systeme zusätzlich. Lesen Sie weiter, um mehr über die Schwachstellen dieser Woche zu erfahren.

29. Januar 2024

Juniper veröffentlicht Aktualisierungen für kritische RCE-Schwachstellen

Art der Schwachstelle: Fehler durch fehlende Authentifizierung und Cross-Site-Scripting-(XSS-)Schwachstelle.

Das Problem:Die SRX- und EX-Serien von Juniper Networks enthalten schwerwiegende Schwachstellen, insbesondere CVE-2024-21619 (CVSS-Wert: 5,3), eine Schwachstelle durch fehlende Authentifizierung, die vertrauliche Informationen offenlegt, und CVE-2024-21620 (CVSS-Wert: 8,8), einen Cross-Site-Scripting-Fehler, der die Ausführung beliebiger Befehle ermöglicht. Beide betreffen J-Web und alle Versionen von Junos OS. Die Ausnutzung dieser Schwachstellen könnte einem Angreifer die Kontrolle über Systeme verschaffen.

Die Liste der bekannten ausgenutzten Schwachstellen nahm außerdem die zuvor offengelegten Probleme CVE-2023-36846 und CVE-2023-36851 auf und unterstrich damit die Bedeutung einer sofortigen Behebung.

Die Lösung: Juniper Networks hat außerplanmäßige Fehlerbehebungen für CVE-2024-21619 und CVE-2024-21620 veröffentlicht – wenden Sie die Fehlerbehebungen auf die genannten Versionen an. Als vorübergehende Maßnahme deaktivieren Sie J-Web oder beschränken Sie den Zugriff auf vertrauenswürdige Hosts.

Advertisement

30. Januar 2024

Code-Schwachstelle in Azure Pipelines trifft Open-Source-Projekte

Art der Schwachstelle: Code-Schwachstelle in Microsofts Azure Pipelines.

Das Problem:Forscher von Legit Security entdeckten eine Schwachstelle in Azure Pipelines, die etwa 70.000 Open-Source-Projekte betrifft. Durch die Ausnutzung dieses Problems können Hacker während des Testens schädlichen Code einschleusen und so möglicherweise vertrauliche Daten offenlegen. Ausgelöst wird die Schwachstelle durch Beiträge zu Build-System-Projekten; sie bringt das System dazu, Testcode in einer Live-Umgebung auszuführen. Die Schwachstelle erhält einen Schweregrad von 7,3 von 10.

Die Lösung:Microsoft hatte bereits im Oktober 2023 eine Fehlerbehebung veröffentlicht , um diese Schwachstelle zu beheben. Sie schützt Kunden, die die neuesten Aktualisierungen erhalten oder automatisch installiert haben. Das Problem betrifft vor allem die On-Premises-Version von Azure Pipelines, für die aus Sicherheitsgründen manuelle Aktualisierungen erforderlich sind. Außerdem vereinfacht Azure DevOps nun die organisationsweite Richtliniensteuerung zum Erstellen von Pull Requests aus geforkten GitHub-Projekten.

Neil Carpenter, Principal Technical Evangelist bei Orca Security, gab eine Einschätzung zu den Schwachstellen in Azure Pipelines und Jenkins CLI ab:

„Diese Offenlegung [von Azure Pipelines] und die in der vergangenen Woche offengelegte Schwachstelle zum Lesen beliebiger Dateien in Jenkins verdeutlichen, dass Unternehmen sich nicht nur auf die Sicherheit ihrer Anwendungen selbst konzentrieren müssen, sondern auch auf die Sicherheit der Infrastruktur, die zum Erstellen und Testen der Anwendungen verwendet wird. Unternehmen sollten über solide Pläne für die Sicherheit ihrer CI/CD-Pipelines sowie für die Aktualisierung und Überwachung ihrer DevOps-Infrastruktur verfügen und klare Reaktionspläne haben, falls ein potenzieller Vorfall festgestellt wird.“

Advertisement

31. Januar 2024

Apple sieht sich neuer aktiver Ausnutzung in mehreren Betriebssystemen gegenüber

Art der Schwachstelle: Kernel-Schwachstelle, die iOS, iPadOS, macOS, tvOS und watchOS betrifft.

Das Problem: CVE-2022-48618 (CVSS-Wert: 7,8) ermöglicht es Angreifern mit beliebigen Lese- und Schreibrechten, die Zeigerauthentifizierung möglicherweise zu umgehen, die mehrere Apple-Betriebssysteme betrifft. Die Ausnutzung kann zu unbefugtem Zugriff auf und zur Kontrolle über betroffene Geräte führen. Trotz des Apple-Patches vom Dezember 2022 legt die ein Jahr später erfolgte öffentliche Offenlegung mögliche Schwachstellen in Geräten offen, auf denen Versionen vor iOS 15.7.1 ausgeführt werden, und erfordert sofortiges Handeln.

Die Lösung:Installieren Sie die veröffentlichten Patches ab dem 13. Dezember 2022, indem Sie auf iOS 16.2, iPadOS 16.2, macOS Ventura 13.1, tvOS 16.2 und watchOS 9.2 aktualisieren. Angesichts der gemeldeten Schwachstelle sollten zivile Bundesbehörden der Exekutive die Lösungen bis zum 21. Februar 2024 implementieren. Außerdem hat Apple die Fehlerbehebungen für einen WebKit-Fehler (CVE-2024-23222) auf das Apple-Vision-Pro-Headset in visionOS 1.0.2 ausgeweitet.

Glibc-Schwachstelle bedroht wichtige Linux-Distributionen

Art der Schwachstelle: Heap-basierte Pufferüberlauf-Schwachstelle in der GNU-C-Bibliothek.

Das Problem:Eine kürzlich entdeckte Schwachstelle (CVE-2023-6246) in der Funktion __vsyslog_internal() von glibc stellt eine ernsthafte Bedrohung für Linux-Systeme dar und ermöglicht lokalen Angreifern, vollständigen Root-Zugriff zu erlangen. Dieser Heap-basierte Pufferüberlauf wurde im August 2022 versehentlich in glibc 2.37 eingeführt und betrifft wichtige Linux-Distributionen wie Debian, Ubuntu und Fedora.

Das Cybersicherheitsunternehmen Qualys entdeckte ebenfalls weitere Probleme (CVE-2023-6779 und CVE-2023-6780) in __vsyslog_internal() sowie einen Fehler in qsort(), der Speicherbeschädigungen verursacht und alle glibc-Versionen seit 1992 betrifft.

Die Lösung:Schwächen Sie CVE-2023-6246 ab, indem Sie glibc auf eine nach der Einführung des Fehlers in glibc 2.37 veröffentlichte Version aktualisieren. Aufgrund der größeren Auswirkungen sind zeitnahe Aktualisierungen entscheidend. Beheben Sie die anderen Schwachstellen (CVE-2023-6779 und CVE-2023-6780), indem Sie regelmäßig nach glibc-Upgrades suchen.

Advertisement

1. Februar 2024

Jenkins-CLI-Schwachstelle ermöglicht RCE

Art der Schwachstelle: Schwachstelle zum Lesen beliebiger Dateien, die RCE ermöglichen kann.

Das Problem: CVE-2024-23897 offenbart eine erhebliche Schwachstelle in der Jenkins CLI, die es Angreifern ermöglicht, auf Dateien im Dateisystem des Controllers zuzugreifen. Diese Sicherheitslücke geht auf eine scheinbar harmlose CLI-Funktion zurück, die unbefugten Zugriff auf vertrauliche Daten und kryptografische Schlüssel gewährt. Mit einem CVSS-Wert von 9,8 ermöglicht die Schwachstelle die Remote-Codeausführung und weitere Angriffe.

Die Lösung:Nach den Patches der vergangenen Woche für die Schwachstelle wurde ein neu aktualisierter Proof-of-Concept-(PoC-)Exploit für CVE-2024-23897 auf GitHub veröffentlicht. Benutzern wird dringend empfohlen, ihre Installationen umgehend auf die neueste Version zu aktualisieren, um potenzielle Risiken zu mindern.

Ivanti legt zwei neue schwerwiegende Schwachstellen offen und veröffentlicht Patch-Aktualisierungen

Art der Schwachstelle: Rechteausweitung und serverseitige Anforderungsfälschung.

Das Problem:Ivanti warnt vor zwei schwerwiegenden Schwachstellen in Connect Secure und Policy Secure, von denen eine bereits gezielt ausgenutzt wird. CVE-2024-21888 (CVSS-Wert: 8,8) ermöglicht eine Rechteausweitung, während CVE-2024-21893 (CVSS-Wert: 8,2) eine serverseitige Anforderungsfälschung in SAML offenlegt. Bisher gibt es keine Hinweise auf Auswirkungen von CVE-2024-21888, obwohl CVE-2024-21893 gezielt ausgenutzt wird und eine geringe Zahl von Kunden betrifft. Ivanti erwartet eine verstärkte Ausnutzung, sobald die Details öffentlich werden.

CISA veröffentlichte eine Empfehlung mit aktualisierten Maßnahmen, um zu verhindern, dass Angreifer Schwachstellen in Ivanti-Connect-Secure- und -Policy-Secure-Gateways auf Ivanti-Geräten ausnutzen.

Die Lösung:Ivanti hat Patches veröffentlicht für risikoreiche Probleme in Connect Secure und Policy Secure. Wenden Sie die Patches auf 9.1R14.4, 9.1R17.2, 9.1R18.3, 22.4R2.2, 22.5R1.1 und 22.6R1.3 an. Um die Persistenz von Angreifern zu verhindern, empfiehlt Ivanti, vor dem Patchen einen Werksreset durchzuführen. Importieren Sie „mitigation.release.20240126.5.xml“ als vorübergehende Lösung, bleiben Sie jedoch wachsam, da die Ausnutzung nach der öffentlichen Bekanntgabe zunehmen kann.

Advertisement

2. Februar 2024

Mastodon-Schwachstelle birgt Risiken durch die Identitätsübernahme von Konten aus der Ferne

Art der Schwachstelle: Kritischer Fehler bei der Origin-Validierung.

Das Problem:Mastodon, eine Open-Source-Plattform zum Aufbau selbst gehosteter sozialer Netzwerke, hat eine erhebliche Sicherheitslücke (CVE-2024-23832, CVSS-Wert: 9,4) identifiziert. Aufgrund einer unzureichenden Origin-Validierung können Angreifer jedes Konto im dezentralen sozialen Netzwerk imitieren und übernehmen. Zu den anfälligen Versionen gehören Versionen vor 3.5.17, 4.0.x (vor 4.0.13), 4.1.x (vor 4.1.13) und 4.2.x (vor 4.2.5).

Diese Offenlegung erfolgt sieben Monate, nachdem Mastodon zwei weitere schwerwiegende Probleme gepatcht hat (CVE-2023-36460 und CVE-2023-36459) die von Angreifern für Denial-of-Service-Angriffe (DoS) oder Remote-Codeausführung genutzt werden könnten.

Die Lösung: Um CVE-2024-23832 zu beheben, empfiehlt Mastodon ein Upgrade auf die Versionen 3.5.17, 4.0.13, 4.1.13 oder 4.2.5. Administratoren müssen die Änderungen bis zum 15. Februar 2024 anwenden. Mastodon hält technische Details jedoch zurück, um die Gefahr einer Ausnutzung zu verringern. Aufgrund der föderierten Struktur des dezentralen Netzwerks müssen einzelne Administratoren sicherstellen, dass ihre Instanzen rechtzeitig Sicherheitsupdates erhalten.

Weiterlesen:

Maine Basan

Maine leverages her communication experiences as a writer and product analyst, engaging the B2B audience with insights into cybersecurity trends and solutions.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.