VulnRecap 29.01.24 – Apple, Apache & VMware unter Beschuss

Entdecken Sie die wichtigsten Schwachstellen der vergangenen Woche, darunter Probleme bei Apple, Apache und VMware sowie Empfehlungen zur Behebung.

Written By
Chad Kime
Chad Kime
Jan 29, 2024
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

In den dringenden Updates dieser Woche haben Apple und VMware Aktualisierungen für derzeit angegriffene Zero-Day-Schwachstellen veröffentlicht. Außerdem stellten Forscher eine Zunahme von Angriffen auf ungepatchte Apache- und Atlassian-Confluence-Server fest. Unterdessen läutet die Veröffentlichung von Proof-of-Concept-Code den Countdown für Angriffe auf weitere kritische Schwachstellen ein, darunter Cisco Enterprise Communication, Fortra GoAnywhere und GitLab.

Patch-Management und Schwachstellenmanagement bleiben entscheidend, setzen jedoch voraus, dass andere grundlegende Anforderungen wie Asset-Management, vorhanden sind. „Das größte Risiko für Unternehmen liegt nicht in der Geschwindigkeit, mit der sie kritische Patches einspielen, sondern darin, dass sie die Patches nicht auf jedem Asset anwenden“, erklärte Brian Contos, CSO von Sevco Security. „Tatsache ist, dass die meisten Unternehmen es versäumen, ein aktuelles und korrektes IT-Asset-Inventar zu führen.“

Lesen Sie weiter, um mehr über die Schwachstellen dieser Woche zu erfahren, und vergessen Sie nicht, die IT-Asset-Inventare auf ihre Genauigkeit zu überprüfen.

19. Januar 2024

Kritische Zero-Day-Schwachstelle in VMware vCenter Server seit 2021 angegriffen

Art der Schwachstelle: Schwachstelle zur Remotecodeausführung (RCE).

Das Problem: Mandiant enthüllte eine mögliche Ausnutzung im Jahr 2021 durch chinesische Spionageakteure von CVE-2023-34048, einer Out-of-Bounds-Schwachstelle in einer Protokollimplementierung, über die erstmals öffentlich im Oktober 2023 berichtet wurde. Mandiant stellte fest, dass der VMware Directory Service unmittelbar vor den durch RCE ermöglichten Installationen der Backdoors durch die Angreifer abstürzt.

Die Schwachstelle erfordert keine Benutzerinteraktion und betrifft alle Versionen von VMwares vSphere-Produkt mit Ausnahme der allerneuesten Versionen. Spuren der durch diesen Angriff installierten Backdoors können in Protokolldateien vorhanden sein. Wenn eine Organisation jedoch keine umfangreichen Protokolle aufbewahrt, gibt es möglicherweise keine Möglichkeit, eine Kompromittierung auszuschließen.

Advertisement

Die Behebung: Aktualisieren Sie auf die neueste vSphere-Version, wie von VMware empfohlen. Es gibt keine bekannten Umgehungslösungen.

22. Januar 2024

Apple behebt 16 Schwachstellen, darunter ausgenutzte Zero-Days

Art der Schwachstelle: Ein Type-Confusion-Problem ermöglicht Angriffe zur Ausführung beliebigen Codes (ACE).

Das Problem: Apple behob mehrere Schwachstellen, doch die Zero-Day-Schwachstelle CVE-2024-23222 steht an erster Stelle. Obwohl sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, gehen Experten davon aus, dass Angreifer die WebKit-Schwachstelle hauptsächlich gegen bestimmte Ziele einsetzten.

Die Behebung: Aktualisieren Sie auf die neueste Version des Apple-Betriebssystems, die auch für einige ältere iOS- und iPadOS-Versionen verfügbar ist.

Kritische Schwachstelle in Apache ActiveMQ wird aktiv angegriffen

Art der Schwachstelle: RCE-Schwachstelle.

Das Problem: Trustwave meldete eine Zunahme von Godzilla-Webshell-Angriffen, die in Dateien mit unbekanntem Binärformat verborgen waren. Ungepatchte ActiveMQ-Instanzen, die weiterhin für CVE-2023-46604 anfällig sind (wodurch im vergangenen November Ransomware-Angriffe ermöglicht wurden), kompilieren und führen die unbekannte Binärdatei aus und ermöglichen es Angreifern, zahlreiche unterschiedliche Angriffsarten auszuführen.

Die Behebung: Installieren Sie die seit November 2023 verfügbaren Apache-Sicherheitsupdates.

Angreifer nehmen veraltete Atlassian-Confluence-Server ins Visier

Art der Schwachstelle: RCE-Schwachstelle.

Das Problem: Atlassian veröffentlichte am 16. Januar 2024 eine Meldung zu der kritischen RCE-Schwachstelle CVE-2023-22527 in Confluence Server und Data Center und wies darauf hin, dass nur veraltete Versionen betroffen seien. Am 22. Januar meldete das Shadowserver-Forschungsteam mehr als 600 IP-Adressen bei der Suche nach ungepatchten Schwachstellen. Kurz darauf gab DFIR öffentlich bekannt, dass einige Angreifer nach einem erfolgreichen Angriff umgehend versuchen würden, Cryptojacking durchzuführen.

Die Behebung: Aktualisieren Sie schnellstmöglich auf die neuesten Versionen von Confluence Data Center oder Confluence Data Center and Server.

Advertisement

23. Januar 2024

POC veröffentlicht: 96 % von Fortra GoAnywhere MFT weiterhin anfällig

Art der Schwachstelle: Eine Schwachstelle zur Umgehung der Authentifizierung kann neue Administratorkonten in exponierten Administrationsportalen anlegen.

Das Problem: Fortra veröffentlichte CVE-2024-0204, eine kritische Schwachstelle mit einem CVSS-Wert von 9,8/10, am 23. Januar öffentlich, nachdem das Unternehmen am 7. Dezember 2023 Patches bereitgestellt und Kunden benachrichtigt hatte. Kunden, die eine Ausnutzung befürchten, sollten die Gruppe der Administratorkonten auf neue oder unbekannte Benutzer überprüfen.

Tenable schätzt, dass mehr als 96 % der GoAnywhere-MFT-Instanzen auch einen Monat nach der Verfügbarkeit der Patches ungepatcht sind. Für diese Unternehmen besonders problematisch ist, dass das Horizon3-Forschungsteam einen Proof of Concept und Exploit-Code veröffentlicht hat, wodurch die Uhr für aggressive Angriffe zu laufen beginnt.

Die Behebung: Spielen Sie die im Dezember 2023 veröffentlichten Patches schnellstmöglich ein. Zusätzlich empfiehlt Fortra einen vierstufigen Behebungsprozess:

  1. Die betroffene Datei InitialAccountSetup.xhmtl löschen
  2. Dienste neu starten
  3. Eine leere Datei IntitialAccountSetup.xhmtl erstellen
  4. Dienste neu starten

24. Januar 2024

5.300 über das Internet erreichbare GitLab-Konten weiterhin durch Kontoübernahme gefährdet

Art der Schwachstelle: Kontoübernahme durch E-Mails zum Zurücksetzen von Passwörtern, die an nicht verifizierte E-Mail-Adressen gesendet werden. 

Das Problem: GitLab veröffentlichte eine kritische Sicherheitswarnung und einen Patch am 11. Januar 2024, um die Behebung sowie CVE-2023-7028 bekannt zu geben, die mit dem gefährlichsten CVSS-Wert von 10/10 bewertet wird. Am 24. Januar stellten Shadowserver-Forscher 5.300 ältere und über das Internet erreichbare GitLab-Konten fest.

Die Behebung: GitLab empfiehlt eine sofortige Aktualisierung, durch die auch drei weitere Schwachstellen behoben werden. Die Schwachstelle umgeht jedoch keine Zwei-Faktor-Authentifizierung (2FA), sodass die Implementierung von MFA eine erste Abhilfe schaffen kann.

Advertisement

Um eine mögliche Ausnutzung zu überprüfen, empfiehlt GitLab, interne Dateien zu kontrollieren:

  • gitlab-rails/production_json.log: Suchen Sie nach HTTP-Anfragen an den Pfad /users/password mit mehreren E-Mail-Adressen in einem JSON-Array.
  • gitlab-rails/audit_json.log: Suchen Sie nach Einträgen von PasswordsController#create meta.caller.id, bei denen target_details mehrere E-Mail-Adressen in einem JSON-Array enthalten.

Jenkins-Befehlszeilenschwachstelle ermöglicht RCE

Art der Schwachstelle: Schwachstelle zum Lesen beliebiger Dateien, die RCE ermöglichen kann.

Das Problem: Das Forschungsteam von Sonar gab CVE-2024-23897 bekannt, eine kritische Schwachstelle in der Jenkins-Automatisierungssoftware für Continuous Integration/Continuous Delivery (CI/CD), die „@“-Zeichen gefolgt von einem Dateipfad automatisch durch den Inhalt der Datei an diesem Pfad ersetzt. Angreifer können diese Funktion nutzen, um beliebige Dateien zu lesen, Elemente aus Jenkins zu löschen oder Code aus der Ferne auszuführen.

Sonar entdeckte außerdem eine ähnliche, schwerwiegende Cross-Site-WebSocket-Hijacking-Schwachstelle, die ebenfalls die Befehlszeile nutzt, um ACE-Angriffe auszuführen, wenn ein Opfer auf einen Link klickt. Forscher veröffentlichten am 28. Januar 2024 Proof-of-Concept-Code auf GitHub, daher dürften Angriffe bald beginnen.

Die Behebung: Aktualisieren Sie auf Jenkins 2.442 (oder LTS 2.426.3), wodurch die Funktion für das „@“-Zeichen deaktiviert wird. Als Umgehungslösung können ältere Jenkins-Versionen den Zugriff auf die Befehlszeilenschnittstelle deaktivieren.

25. Januar 2024

Kritische RCE-Schwachstelle in der Cisco Enterprise Communication Software

Art der Schwachstelle: RCE-Angriffe, die möglicherweise Root-Zugriff ermöglichen.

Das Problem: Cisco gab CVE-2024-20253 bekannt, mit einem CVSS-Wert von 9,9/10, in den Unified Communications and Contact Center Solutions (UC/CC), die integrierte Sprach-, Video- und Messaging-Dienste bereitstellen.

Die Behebung: Cisco empfiehlt in erster Linie, die kostenlosen Softwareupdates für potenziell anfällige Produkte einzuspielen. Da keine Umgehungslösungen existieren, können auf zwischengeschalteten Geräten Zugriffssteuerungslisten eingerichtet werden, um den Zugriff auf die spezifischen Ports der bereitgestellten Dienste zu beschränken und Angriffe auf anfällige Systeme abzumildern.

Advertisement

Treiber-Schwachstellen in WatchGuard EPDR, Panda Dome und Panda AD360

Art der Schwachstelle: Sophos-Forscher entdeckten drei Schwachstellen: Speicherbeschädigung im Pool, Lesen außerhalb von Speichergrenzen und beliebiges Lesen.

Das Problem: WatchGuard bestätigte diese drei Schwachstellen in WatchGuard Endpoint Protection, Detection, and Response (EPDR), Panda Dome und Panda Adaptive Defense 360. Die Schwachstelle zur Speicherbeschädigung im Pool, CVE-2023-6330 (CVE 6,4), authentifiziert Registry-Informationen nicht, was zu einem Überlauf des Kernel-Speicherpools, Denial-of-Service-Bedingungen und möglicherweise ACE mit Systemberechtigungen führen könnte.

Die Schwachstelle zum Lesen außerhalb von Speichergrenzen CVE-2023-6331 (CVSS 6,4) kann einen Denial-of-Service-Zustand verursachen und ACE mit Systemberechtigungen ermöglichen. Die weniger riskante Schwachstelle zum beliebigen Lesen, CVE-2023-6332 (CVSS 4,1), könnte Benutzern mit Administratorrechten ermöglichen, Daten aus dem Kernel-Speicher auszulesen,

Die Behebung: Obwohl sie keinen hohen Schweregrad aufweist, dürften potenzielle Denial-of-Service-Angriffe für Angreifer attraktiv sein, da sie den lokalen Endpunktschutz deaktivieren könnten. WatchGuard empfiehlt, die Produkte auf die neuesten Versionen zu aktualisieren, um die Schwachstellen zu beseitigen.

Weiterlesen:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.