Microsofts Patch Tuesday beherrscht wegen der nahezu flächendeckenden Verbreitung von Windows die Schlagzeilen. Viele andere Unternehmen terminieren ihre Updates jedoch für dieselbe Woche, darunter Adobe, SAP und VMware.
Aktive Exploits führen außerdem zu neuen Versionen aller großen Browser sowie älterer Versionen von Apple-Produkten. Unternehmen jeder Größe müssen die aktiven Exploits und angekündigten Patches prüfen und sicherstellen, dass Schwachstellen in all ihren besonders wertvollen und risikoreichen Systemen entschärft werden.
Aktiv ausgenutzte Schwachstellen in dieser Woche
Schwachstellen sind eine ernste Angelegenheit, doch die schiere Anzahl von Assets und Schwachstellen kann viele IT- und Sicherheitsteams vor die Herausforderung stellen, mit dem Schwachstellenmanagement und dem Patch-Management Schritt zu halten. Sobald ein Angreifer jedoch beginnt, Schwachstellen aktiv auszunutzen, steigt das Risiko exponentiell, und diese Schwachstellen müssen für das Patchen oder die Entschärfung priorisiert werden.
In dieser Woche wurden die folgenden aktiv ausgenutzten Schwachstellen bekannt:
- Eine iranische Advanced-Persistent-Threat-(APT-)Gruppe nutzt Schwachstellen vom Januar 2023 aus in Fortinet-Firewalls und ManageEngine-Software, um Remote Code Execution (RCE) auf US-amerikanischen Zielen aus der Luftfahrtbranche durchzuführen.
- Ransomware-Gruppen nutzen die am 8. September 2023 bekannt gegebene Zero-Day-Schwachstelle in Cisco-Appliances für Adaptive Security und Firepower Threat Defense aus.
Siehe die besten Patch- und Vulnerability-Management-Produkte
13. September 2023
Drei Kubernetes-RCE-Schwachstellen gepatcht
Art des Angriffs: Remote-Code-Execution-(RCE-)Angriffe mithilfe von YAML-Dateien in einem Kubernetes-Cluster könnten auf allen Windows-Endpunkten innerhalb des Clusters ausgeführt werden.
Das Problem: Akamai-Sicherheitsforscher entdeckten eine schwerwiegende Schwachstelle, bei der unsichere Funktionsaufrufe und eine fehlende Bereinigung von Benutzereingaben RCE ermöglichen können.
Die Lösung: Alle Kubernetes-Versionen bis einschließlich 1.28 aktualisieren.
Zahlreiche XSS-Schwachstellen in Microsoft Azure HDInsight
Art des Angriffs: Cross-Site-Scripting-(XSS-)Schwachstellen in verschiedenen Apache-Diensten wurden in Azure HDInsight übernommen und könnten Angreifern ermöglichen, Websitzungen zu kapern.
Das Problem: Sicherheitsforscher von Orca stellten fest , dass acht wichtige XSS-Schwachstellen existieren, und demonstrierten einen Machbarkeitsnachweis für Angriffe.
Die Lösung: Microsoft hat alle acht Schwachstellen im Rahmen des Patch Tuesday am 8. August gepatcht. HDInsight unterstützt jedoch keine In-Place-Upgrades. Sicherheitsteams müssen daher in einigen Produktionsumgebungen prüfen, ob sich die Erstellung neuer Cluster mit der aktualisierten Version verzögert.
Mehr dazu:
- Anwendungssicherheit: Vollständige Definition, Arten und Lösungen
- Die besten Tools zum Scannen von Schwachstellen in DevOps, Websites und Anwendungen
12. September 2023
Adobe empfiehlt, Updates für Reader und Acrobat innerhalb von 72 Stunden einzuspielen
Art des Angriffs: Ein aktiv ausgenutzter Out-of-Bounds-Write-Angriff kann zu RCE in Adobe Acrobat oder Adobe Reader führen. Adobe Connect und Experience Manager sind ebenfalls anfällig für Cross-Site-Scripting-(XSS-)Angriffe, die auf Cookies, Sitzungstoken und andere in Webbrowsern gespeicherte Informationen zugreifen können.
Das Problem: Adobe bestätigt, dass die kritische Acrobat-/Reader-Schwachstelle CVE-2023-26369 derzeit auf Windows- und macOS-Systemen ausgenutzt wird. Die Schwachstellen in Adobe Connect und Experience Manager sind weniger dringend, sollten aber ebenfalls gepatcht werden.
Die Lösung: Patches einspielen, um die betreffenden Adobe-Produkte zu aktualisieren.
Wichtige Schwachstellen bei Apple, SAP und VMware gepatcht
Viele weitere Anbieter schlossen sich Microsoft und Adobe an und veröffentlichten diese Woche Patches für Schwachstellen. Zu den bemerkenswerten Updates gehören:
- Apple behebt die BLASTPASS-Schwachstelle vom 7. September in älteren, nicht mehr unterstützten Betriebssystemen: iOS 15.7.9 und iPadOS 15.7.9 (sowie macOS Monterey und Big Sur), um ältere iPhone-Modelle (6s, 7, SE der 1. Generation) abzudecken.
- SAP veröffentlichte Patches zur Behebung von 13 neuen Schwachstellen, darunter eine kritische Schwachstelle zur Offenlegung von Informationen mit einem CVSS-Wert von 9,9 in Business Objects, die zu einer vollständigen Kompromittierung der Anwendung führen könnte.
- VMware behob eine Schwachstelle zur Umgehung der SAML-Token-Signatur in VMware Tools mit einem CVSS-Wert von 7,5, die bei einem Angriff zu einer Rechteausweitung führen könnte.
Mehr dazu:
- Die 8 besten Tools zum Scannen von Schwachstellen 2023
- Was ist Patch-Management? Der richtige Schutz vor Schwachstellen
11. September 2023
Aktiv ausgenutzte Zero-Day-Schwachstelle in großen Browsern
Art des Angriffs: Der aktive Exploit wurde nicht offengelegt, aber Forscher weisen auf die Möglichkeit hin, dass er den Browser zum Absturz bringen oder RCE-Angriffe ausführen kann.
Das Problem: Eine Heap-Buffer-Overflow-Schwachstelle, CVE-2023-4863, kann aufgrund eines Fehlers in der libwebp-Bibliothek Code in den Speicher überschreiben.
Die Lösung: Chrome, Microsoft Edge (basierend auf Chrome), Firefox (Mozilla), Brave (basierend auf Chrome) sowie den E-Mail-Client Thunderbird (Mozilla) aktualisieren.
Siehe die besten Endpoint-Detection-and-Response-(EDR-)Lösungen 2023
8. September 2023
Buffer-Overflow-Zero-Days in Notepad++ mit RCE-Potenzial
Art des Angriffs: Angreifer könnten speziell präparierte Dateien verwenden, um Benutzer in älteren Notepad++-Versionen zur Remote-Code-Ausführung (RCE) zu verleiten.
Das Problem: Der GitHub-Forscher Jaroslav Lobacevski entdeckte und meldete vier Buffer-Overflow-Schwachstellen. Die schwerwiegendste, mit CVSS 7,8 (hoch) bewertet, könnte dazu verwendet werden, beliebigen und potenziell schädlichen Code in Notepad++ auszuführen.
Die Lösung: Die vier Schwachstellen und weitere Fehler wurden in der neuesten Version des Open-Source-Code-Editors Notepad++ 8.5.7.
Schwachstelle in Ubuntu-Kernel-OverlayFS ermöglicht Zugriff auf Root-Rechte
Art des Angriffs: Zwei neue Angriffe zur Rechteausweitung aus nicht privilegierten Containern zielen darauf ab, Root-Rechte für Container zu erlangen.
Das Problem: Der Linux-Kernel von Ubuntu führte in bestimmten Situationen keine ordnungsgemäßen Berechtigungsprüfungen durch. Dadurch konnten Angreifer mit Zugriff auf einen nicht privilegierten Container Dateien ausführen, die ihnen Root-Rechte verschaffen konnten.
Die Lösung: Ubuntu-Knoten sollten auf eine gepatchte Kernel-Version aktualisiert werden. Bei nicht gepatchten Knoten sollten nicht privilegierte Container mit erweiterten Rechten aktiv überwacht und erkannt und Seccomp oder AppArmour verwendet werden, um die Nutzung des Befehls „unshare“ zu blockieren.
Weiterlesen:





