Wöchentlicher Rückblick auf Schwachstellen – 11. Sept. 2023 – Android-Update behebt 33 Schwachstellen

Android, Apple, Apache, Cisco und Microsoft gehören zu den Namen, die in der vergangenen Woche Sicherheitslücken gemeldet haben – einige davon werden bereits angegriffen.

Verfasst von
Kathryn Timonera
Kathryn Timonera
Sep 11, 2023
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Nachrichten zu Schwachstellen dieser Woche belegen, dass alle von Sicherheitslücken betroffen sind – selbst die größten Namen und Projekte der Tech-Branche. Android, Apple, Apache, Cisco und Microsoft gehören zu den Namen, die in der vergangenen Woche bedeutende Sicherheitslücken und entsprechende Fehlerbehebungen gemeldet haben; einige davon werden bereits von Hackern angegriffen.

Netzwerksicherheit ist diese Woche ein weiteres großes Thema: Egal, ob es sich um eine VPN-Verbindung oder eine Networking-Plattform für Unternehmen handelt – Lösungen für das Patch-Management aktualisieren Netzwerkgeräte in der Regel nicht, daher sollten Administratoren auch dort mögliche Schwachstellen im Auge behalten.

Hier sind einige der wichtigsten Schwachstellen aus der vergangenen Woche, die Sicherheits- und IT-Teams beheben sollten.

5. September 2023

Atlas VPN legt IP-Adressen von Nutzern offen

Angriffsart: Zero-Day-Schwachstelle – eine neue Schwachstelle, die oft nur schwer zu beheben ist, da auf dem Markt noch kein Patch verfügbar ist.

Das Problem: Die Schwachstelle befindet sich im Atlas-VPN-Linux-Client in Version 1.0.3. In dieser Version ist ein API-Endpunkt auf dem lokalen Host (127.0.0.1) über Port 8076 aktiv. Diese API stellt eine Befehlszeilenschnittstelle (CLI) zum Ausführen verschiedener Aktionen bereit, darunter das Trennen einer VPN-Sitzung. Beunruhigenderweise verfügt diese API über keinerlei Authentifizierung, sodass praktisch jeder – sogar eine schädliche Website, die man besucht – Befehle an die CLI senden kann.

Die Lösung: Atlas hat einen Patch angekündigt, doch bis dahin sollten Nutzer möglicherweise Alternativen in Betracht ziehen. Einige haben vorgeschlagen, das Browser-Plug-in JShelter für zusätzliche Sicherheit zu installieren.

Advertisement

Schwachstelle für Fernzugriff in ASUS-Routern

Angriffsart: Schwachstelle für Fernzugriff: Drei kritische Schwachstellen zur Remotecodeausführung stellen eine ernsthafte Bedrohung für die Router ASUS RT-AX55, RT-AX56U_V2 und RT-AC86U dar. Bedrohungsakteure könnten diese Schwachstellen ausnutzen, um die Kontrolle über die Geräte zu erlangen, wenn keine Sicherheitsupdates installiert werden.

Das Problem: Bei den Schwachstellen (CVE-2023-39238, CVE-2023-39239 und CVE-2023-39240), die einen CVSS-v3.1-Wert von 9,8 von 10,0 aufweisen, handelt es sich um Format-String-Schwachstellen. Sie können ohne Authentifizierung aus der Ferne ausgenutzt werden und dadurch möglicherweise die Remotecodeausführung, Dienstunterbrechungen und beliebige Vorgänge auf den Routern ermöglichen. Angreifer zielen auf bestimmte administrative API-Funktionen dieser Geräte und verwenden dafür speziell präparierte Eingaben.

Die Lösung: ASUS hat Firmware-Updates zur Behebung der Schwachstellen veröffentlicht. Nutzern wird dringend empfohlen, die folgenden Updates zu installieren:

  • RT-AX55: Auf Firmware-Version 3.0.0.4.386_51948 oder höher aktualisieren
  • RT-AX56U_V2: Auf Firmware-Version 3.0.0.4.386_51948 oder höher aktualisieren
  • RT-AC86U: Auf Firmware-Version 3.0.0.4.386_51915 oder höher aktualisieren

Darüber hinaus sollten Administratoren die Fernverwaltung (WAN Web Access) deaktivieren, um die Sicherheit zu erhöhen und einen internetbasierten Zugriff auf die Routerkonfigurationen zu verhindern.

9 Sicherheitslücken in Stromversorgungsmanagement-Produkten von Schweitzer entdeckt

Angriffsart: Zu den mit den Schwachstellen in den Stromversorgungsmanagement-Geräten von Schweitzer Engineering Laboratories (SEL) verbundenen Bedrohungen gehören Remotecodeausführung, beliebige Codeausführung, der Zugriff auf Administratorrechte und Watering-Hole-Angriffe. Die Schwachstellen betreffen die Geräte SEL-5030 acSELeratorQuickSet und SEL-5037 GridConfigurator und wurden von Forschern von Nozomi Networks detailliert beschrieben.

Das Problem: Die Schwachstellen tragen die Bezeichnungen CVE-2023-34392 und CVE-2023-31168 bis CVE-2023-31175 und wurden erstmals am 31. Aug. veröffentlicht und am 5. Sept. aktualisiert. Phishing-E-Mails an Ingenieure können als Angriffstechnik eingesetzt werden, um sie zum Import schädlicher Konfigurationsdateien zu bewegen (CVE-2023-31171), was zur Ausführung beliebigen Codes führt. Watering-Hole-Angriffe könnten einige der Schwachstellen ausnutzen, während andere als Waffe eingesetzt werden könnten (CVE-2023-34392). Diese Schwachstellen folgen auf eine Gruppe von 19 Sicherheitslücken in der SEL-Suite Real Time Automation Controller (RTAC) (CVE-2023-31148 bis CVE-2023-31166), die zuvor offengelegt worden waren.

Advertisement

Die Lösung: Nutzer sollten die Seiten von SEL zu Sicherheitsupdates und aktuellsten Softwareversionen für die Fehlerbehebungen aufrufen.

6. September 2023

Android-Update behebt 33 Schwachstellen, darunter eine Zero-Day-Lücke

Angriffsart: Die am 5. Sept. veröffentlichten Android-Sicherheitspatches beheben 33 Schwachstellen, darunter eine kritische Zero-Day-Lücke (CVE-2023-35674) im Android Framework. Ohne Zutun des Nutzers oder zusätzliche Ausführungsrechte ermöglicht diese Zero-Day-Schwachstelle Angreifern, ihre Berechtigungen auszuweiten.

Das Problem: Die Zero-Day-Schwachstelle im Android Framework (CVE-2023-35674) wurde aktiv in freier Wildbahn angegriffen. Google erklärte, dass die Ausnutzung aufgrund von Verbesserungen an der Android-Plattform in neueren Versionen schwierig sei. Außerdem wurden vier schwerwiegende Schwachstellen behoben, darunter eine in proprietären Qualcomm-Komponenten und drei in den Android-Systemkomponenten (CVE-2023-35658, CVE-2023-35673 und CVE-2023-35681). Ohne weiteren Zugriff oder Interaktion mit dem Nutzer könnten diese Schwachstellen zur Remotecodeausführung führen.

Die Lösung: Google veröffentlichte Anfang September die Sicherheits-Patch-Versionen 2023-09-01 und 2023-09-05. Mit diesen Updates werden die identifizierten Schwachstellen in den Android-Versionen 11, 12 und 13 behoben; ältere, nicht mehr unterstützte Betriebssystemversionen könnten ebenfalls betroffen sein. Während Google-Pixel-Geräte monatliche Sicherheitsupdates automatisch erhalten, kann die Bereitstellung bei anderen Geräteherstellern etwas länger dauern, da diese die Fehlerbehebungen für bestimmte Hardwarekonfigurationen testen und anpassen müssen. Nutzer von Android 10 und älteren Versionen sollten den Wechsel zu Geräten mit unterstützten Versionen oder die Nutzung von Drittanbieter-Android-ROMs auf Basis aktueller AOSP-Versionen erwägen. Siehe auch die Google-Supportseite Android-Version prüfen und aktualisieren.

W3LL-Phishing-Tool stiehlt Tausende Microsoft-365-Konten

Angriffsart: Der Bedrohungsakteur W3LL entwickelte ein Phishing-Kit, das die Multi-Faktor-Authentifizierung (MFA) umgehen konnte. Dadurch konnte der Akteur in mehr als 8.000 Microsoft-365-Unternehmenskonten eindringen. Business-E-Mail-Compromise-Angriffe (BEC) waren das Hauptziel dieser groß angelegten Phishing-Kampagne, die erhebliche finanzielle Verluste verursachte. Forscher von Group-IB beschrieben die Angriffe ausführlich.

Das Problem: Eine Gruppe von mindestens 500 Hackern nutzte die Tools von W3LL, um BEC-Angriffe zu planen. Die vollständige BEC-Angriffskette war im Arsenal des Akteurs enthalten und damit Hackern mit unterschiedlichen technischen Kenntnissen zugänglich. W3LL erlangte erstmals 2017 Bekanntheit, indem die Gruppe eine Plattform zum Versenden von Massen-E-Mails anbot, und konzentrierte sich schließlich auf die Vermarktung eines speziellen Phishing-Kits für Microsoft-365-Geschäftskonten. Das Arsenal des Akteurs umfasst 16 speziell für BEC-Angriffe entwickelte Tools, darunter SMTP-Versender, Link-Stager, Schwachstellenscanner und weitere.

Advertisement

Die Lösung: Für die W3LL-Phishing-Angriffe gibt es keine unmittelbare Lösung. Organisationen müssen jedoch einige Vorsichtsmaßnahmen ergreifen, um Vorfälle zu vermeiden, ihre Sicherheitslage zu verbessern und solche Bedrohungen einzudämmen:

  • Regelmäßige Schulungen zur Sicherheitsbewusstheit: Informieren Sie Mitarbeiter über die Gefahren von Phishing und darüber, wie wichtig es ist, nicht auf zweifelhafte Links zu klicken und keine Dateien aus nicht vertrauenswürdigen Quellen herunterzuladen.
  • E-Mail-Filterung und Sicherheitslösungen: Setzen Sie zuverlässige E-Mail-Filter- und Sicherheitssysteme ein, die Phishing-E-Mails erkennen und blockieren können. Diese Tools sollten E-Mail-Kopfzeilen und -Inhalte auf Unregelmäßigkeiten und potenzielle Gefahren untersuchen.
  • Multi-Faktor-Authentifizierung oder Passkeys verwenden: Erzwingen Sie für alle Nutzer, die auf Microsoft-365-Konten zugreifen, die Verwendung der Multi-Faktor-Authentifizierung (MFA) oder von Passkeys. Durch die Abfrage mehrerer Authentifizierungsarten bietet MFA ein zusätzliches Schutzniveau; alternativ können Nutzer über einen physischen Schlüssel oder biometrische Merkmale sicher auf ihre Konten zugreifen.
  • Patches und Updates: Wenn Software, Betriebssysteme und Apps auf dem neuesten Stand gehalten werden, lassen sich Schwachstellen begrenzen, die Bedrohungsakteure auszunutzen versuchen könnten.
  • Plan zur Reaktion auf Vorfälle: Entwickeln und aktualisieren Sie regelmäßig einen Plan zur Reaktion auf Sicherheitsvorfälle, um im Falle eines Sicherheitsvorfalls oder einer Sicherheitsverletzung eine schnelle und effiziente Reaktion zu gewährleisten.
  • Sicherheitsaudits und -bewertungen: Führen Sie regelmäßig Sicherheitsaudits und Schwachstellenbewertungen durch, um Schwachstellen in den Systemen und Verfahren Ihrer Organisation zu erkennen.
  • Zugriffsrechte beschränken: Beschränken Sie Zugriffsrechte, indem Sie das Prinzip der geringsten Privilegien einhalten.
  • Bewertung von Anbieter- und Drittanbieterrisiken: Führen Sie eine Risikobewertung für Lieferanten und Drittanbieter durch.

Lesen Sie auch: So verbessern Unternehmen und Betriebe ihre E-Mail-Sicherheit

Cisco-BroadWorks-Schwachstelle mit einem Risiko von 10

Angriffsart: Authentifizierungsumgehung, durch die sich Anmeldedaten von Unternehmen und einzelnen Nutzern fälschen lassen.

Das Problem: Cisco-Sicherheitsingenieure entdeckten CV3-2023-20238, die einen CVSS-Score von 10 und damit den höchstmöglichen Wert aufweist. Diese Schwachstelle ermöglicht es Bedrohungsakteuren, beliebige Befehle auszuführen, auf sensible und vertrauliche Daten zuzugreifen, Benutzereinstellungen zu ändern und möglicherweise Betrug zu begehen. Die Schwachstelle betrifft die Cisco Application Delivery Platform und die BroadWorks Xtended Services Platform, wenn die folgenden Apps mit einer verwundbaren BroadWorks-Version ausgeführt werden:

  • AuthenticationService
  • BWCallCenter
  • BWReceptionist
  • CustomMediaFilesRetrieval
  • ModeratorClientApp
  • PublicECLQuery
  • PublicReporting
  • UCAPI
  • Xsi-Actions
  • Xsi-Events
  • Xsi-MMTel
  • Xsi-VTR

So wird die Schwachstelle behoben: Cisco hat Details zu den Fehlerbehebungen veröffentlicht. Nutzern des 23.0-Zweigs wird empfohlen, auf AP.platform.23.0.1075.ap385341 zu aktualisieren; Nutzer der releaseunabhängigen (RI-)Edition sollten auf 2023.06_1.333 oder 2023.07_1.332 aktualisieren. Nutzern des 22.0-Zweigs empfiehlt Cisco jedoch, auf eine neuere Version 23.0 oder RI zu migrieren, da Cisco kein Update für Version 22.0 veröffentlichen wird.

Advertisement

Sicherheitslücken in Apache Superset behoben

Angriffsart: Zwei Schwachstellen in Apache Superset wurden von Forschern von Horizon3.ai offengelegt und noch am selben Tag vom Metadatenbankprojekt behoben. Die Schwachstellen können zu Remotecodeausführung, Diebstahl von Anmeldedaten und Datenlecks führen.

Das Problem: CVE-2023-39265 ermöglicht Angreifern über die SQLAlchemy-URI den Zugriff auf die SQLite-Metadatenbank und damit die unbefugte Änderung der Einstellungen. CVE-2023-37941 könnte die Remotecodeausführung auf dem Superset-Server ermöglichen. Laut den Forschern verwenden Superset-Versionen von 1.5 bis 2.1.0 das Python-Paket pickle, um bestimmte Konfigurationsdaten zu speichern. „Ein Angreifer mit Schreibzugriff auf die Metadatenbank kann eine beliebige Pickle-Payload in den Speicher einfügen und anschließend deren Deserialisierung auslösen, was zur Remotecodeausführung führt“, erklärten sie.

Die Lösung: Diese und weitere Schwachstellen wurden in der gerade veröffentlichten Superset-Version 2.1.1 behoben. Nutzer werden außerdem aufgefordert, die Standardeinstellungen und -passwörter sorgfältig zu überprüfen, insbesondere bei der Installation von Software. Für Superset-Instanzen mit Internetverbindung wurde zudem die Verwendung eines VPN empfohlen.

7. September 2023

Apple veröffentlicht Notfallupdates für aktiv ausgenutzte Zero-Day-Schwachstellen

Angriffsart: Zero-Day-Exploits gegen die Bildverarbeitungs- und Wallet-Frameworks werden als CVE-2023-41064 verfolgt. Die Schwachstelle wurde von Sicherheitsforschern des Citizen Lab entdeckt, während CVE-2023-41061 von Apple entdeckt wurde.

Das Problem: Die Zero-Day-Schwachstellen wurden aktiv bei Angriffen auf iPhone- und Mac-Nutzer ausgenutzt. Die Schwachstellen waren Bestandteil der BLASTPASS-Exploit-Kette für iMessage ohne erforderliche Interaktion, über die Hacker manipulierte Fotos und Anhänge verwenden konnten, um die Pegasus-Söldnerspyware der NSO Group auf vollständig gepatchten iPhones zu installieren. Bei der Verarbeitung manipulierter Fotos wird die Buffer-Overflow-Schwachstelle CVE-2023-41064 aktiviert, die die Ausführung beliebigen Codes ermöglicht. Schädliche Anhänge können eine Validierungsschwachstelle (CVE-2023-41061) ausnutzen, um beliebigen Code auf verwundbaren Geräten auszuführen.

Advertisement

Die Lösung: Apple hat die Schwachstellen mit dringenden Sicherheitsupdates behoben. Durch Verbesserungen an Logik und Speicherverwaltung behob Apple mehrere Zero-Day-Schwachstellen in macOS Ventura 13.5.2, iOS 16.6.1, iPadOS 16.6.1 und watchOS 9.6.2. Von den Fehlerbehebungen betroffen sind zahlreiche Geräte, darunter das iPhone 8 und neuere Modelle, verschiedene iPad-Modelle, Macs mit macOS Ventura sowie die Apple Watch Series 4 und neuere Modelle.

Apple hat Zero-Day-Schwachstellen, die bei Angriffen auf seine Geräte eingesetzt wurden, im Jahr 2023 bislang 13-mal behoben.

8. September 2023

Cisco warnt vor aktiv ausgenutzter Zero-Day-Schwachstelle in VPN

Angriffsart: Brute-Force-Angriff über eine Zero-Day-Schwachstelle auf Anmeldedaten ohne MFA-Konfiguration, wie sie von Ransomware-Gruppen genutzt wird.

Das Problem: Cisco hat vor einer Zero-Day-Schwachstelle, CVE-2023-20269, gewarnt, die Cisco Adaptive Security Appliance (ASA) und Cisco Firepower Threat Defense (FTD) betrifft. Diese Schwachstelle wurde von Ransomware-Gruppen ausgenutzt, um sich erstmals Zugang zu Unternehmensnetzwerken zu verschaffen. Die Lücke betrifft die VPN-Funktion dieser Cisco-Produkte und ermöglicht es nicht autorisierten Angreifern aus der Ferne, Brute-Force-Angriffe gegen bestehende Konten durchzuführen. Durch den erfolgreichen Zugriff auf diese Konten können Angreifer innerhalb des Netzwerks der betroffenen Organisation eine clientlose SSL-VPN-Sitzung einrichten, was je nach Netzwerkkonfiguration des Opfers zu verschiedenen Folgen führen kann.

Die Schwachstelle entsteht durch eine unzureichende Trennung der Funktionen für Authentifizierung, Autorisierung und Abrechnung (AAA) innerhalb der Webservice-Schnittstelle von Cisco-ASA- und FTD-Geräten. Zu den Voraussetzungen für diese Brute-Force-Angriffe gehören mindestens ein Nutzer, der mit einem Passwort in der lokalen Datenbank konfiguriert ist, die HTTPS-Management-Authentifizierung auf einen gültigen AAA-Server verweist, sowie ein aktiviertes SSL-VPN oder IKEv2-VPN auf mindestens einer Schnittstelle.

Die Lösung: Cisco hat vorläufige Maßnahmen zur Eindämmung der Schwachstelle bereitgestellt. Systemadministratoren sollten Dynamic Access Policies (DAP) implementieren, um VPN-Tunnel mit DefaultADMINGroup oder DefaultL2LGroup zu stoppen, den Zugriff mit der Default Group Policy zu verweigern und sicherzustellen, dass alle VPN-Sitzungsprofile auf eine benutzerdefinierte Richtlinie verweisen.

Zur Verbesserung der Sicherheit können Administratoren den Zugriff auf die lokale Benutzerdatenbank beschränken, bestimmte Nutzer an ein einzelnes Profil binden und VPN-Einrichtungen verhindern, indem sie „vpn-simultaneous-logins“ auf null setzen. Standardprofile für den VPN-Fernzugriff sollten abgesichert werden, indem nicht standardmäßige Profile an einen Sinkhole-AAA-Server weitergeleitet und Protokollierung zur Erkennung potenzieller Angriffe aktiviert wird. Außerdem wird die Multi-Faktor-Authentifizierung (MFA) als wirksame Maßnahme zur Risikominderung empfohlen.

Weiterlesen:

Kathryn Timonera

Datamation and eWeek staff writer Kathryn Pearl Timonera has covered a wide range of industries in her career, including technology, cybersecurity, e-commerce, and programming. Kathryn now applies her talent for presenting information to technology and cybersecurity professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.