Zusammenfassung der Schwachstellen vom 22.04.24 – Cisco, Ivanti, Oracle & mehr

Hier finden Sie eine Zusammenfassung der Schwachstellen, Updates und Workarounds, die in der Woche vom 22. April 2024 von Cisco, Ivanti, Oracle und anderen veröffentlicht wurden.

Written By
Chad Kime
Chad Kime
Apr 22, 2024
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco, Ivanti, Oracle und mehrere andere Anbieter veröffentlichten diese Woche Patches für eine Reihe schwerwiegender Schwachstellen, viele davon begleitet von Proofs of Concept (PoC), die von Forschern veröffentlicht wurden. Sobald ein PoC veröffentlicht ist, beginnt die Uhr für aktive Angriffe zu laufen – insbesondere bei Sicherheitstools, wie aktive Angriffe auf die in der Vorwoche behobene Schwachstelle in Palo Altos PAN-OS gezeigt haben.

Adam Maruyama, Field CTO von Garrison Technology, warnt: „Angreifer kennen den Wert von Angriffen auf Cybersicherheitssoftware: Sie setzen nicht nur den Sicherheitsmechanismus außer Kraft, sondern erlangen auch die erweiterten Systemrechte und die Netzwerkpositionierung, über die Sicherheitslösungen verfügen. Solange große Sicherheitsanbieter keine Secure-by-Design-Architekturen [übernehmen], wird sich dieser Trend aufgrund von Plattformisierung und Konsolidierung nur beschleunigen.“

In einer Umgebung mit vielen ungepatchten Systemen sollten Sicherheitstools, die andere Systeme schützen sollen, priorisiert werden. Wenn Updates nicht sofort eingespielt werden können, sollten zusätzliche Sicherheitskontrollen eingerichtet oder zumindest anfällige Geräte vom direkten Internetzugriff getrennt werden.

13. April 2024

Delinea Secret Server nach öffentlicher Offenlegung durch Forscher gepatcht

Art der Schwachstelle: Authentifizierungsumgehung.

Das Problem: Die Anwendungsprogrammierschnittstelle (API) des Simple Object Access Protocol (SOAP) für Delineas Privileged-Access-Management-Lösung (PAM) Secret Server authentifizierte Eingaben nicht ordnungsgemäß, wodurch nicht privilegierte Benutzer privilegierten Zugriff erlangen konnten. Die Schwachstelle betraf zunächst die Delinea Platform, Secret Server Cloud und die On-Premises-Version von Secret Server.

Der Forscher Johnny Yu entdeckte die Schwachstelle im Februar und veröffentlichte einen Proof of Concept am 10. April, nachdem alle Versuche einer verantwortungsvollen Offenlegung unbeantwortet geblieben waren. Delinea reagierte schnell auf die öffentliche Offenlegung und veröffentlichte Workarounds am 12. April sowie Patches am 13. April.

Advertisement

Die Lösung: Delinea empfiehlt, Instanzen von Secret Server nach Möglichkeit zu aktualisieren, und stellt außerdem Workarounds zum Blockieren der Schwachstelle bereit. Zudem wurden Methoden zur Überprüfung auf Kompromittierungsindikatoren veröffentlicht.

15. April 2024

Juniper veröffentlicht Sicherheitsbulletins zur Behebung von Schwachstellen in Junos OS und Junos OS Evolved

Arten der Schwachstellen: Cross-Site-Scripting (XSS), fehlerhafte BGP-Tunnel-Encapsulation-Attribute (2), Pfad-Traversal und Denial-of-Service (DoS).

Das Problem: Junos veröffentlichte fünf Sicherheitsbulletins am 15. April zu verschiedenen Problemen in den Netzwerkbetriebssystemen Junos OS und Junos OS Evolved, die auf Produkten von Juniper Networks ausgeführt werden. Diese mittelschweren und schwerwiegenden Schwachstellen könnten das Einschleusen von Webscript- oder HTML-Code, das unbefugte Lesen von Dateien und Systemabstürze ermöglichen. Die Korrekturen ergänzen ein Dutzend weiterer Sicherheitsbulletins, die Junos in der Vorwoche zur Behebung von Schwachstellen in Drittanbietersoftware in Junos OS veröffentlicht hatte.

Die Lösung: Aktualisieren Sie Instanzen von Junos OS und Junos Evolved, um alle Schwachstellen zu beheben. Sowohl die XSS- als auch die Pfad-Traversal-Schwachstelle lassen sich durch eine Einschränkung des Zugriffs auf die J-Web-Schnittstelle abmildern; die XSS-Schwachstelle kann durch Deaktivieren von J-Web vermieden werden.

Weit verbreitetes PuTTY-Dienstprogramm ermöglicht die Wiederherstellung geheimer Verschlüsselungsschlüssel

Art der Schwachstelle: Deterministische kryptografische Zahlengenerierung.

Das Problem: Das Open-Source-Tool PuTTY ermöglicht SSH, Telnet und andere Netzwerkprotokolle, die für Verbindungen zu Remote-Servern und Dateiübertragungen verwendet werden. Forscher von Openwall entdeckten eine Schwachstelle in PuTTY-Versionen 0.68 bis 0.80, die keine ausreichend zufälligen Zahlen für Verschlüsselungsschlüssel erzeugten. Dadurch konnte ein Angreifer nach Erhalt von ungefähr 60 Signaturen Schlüssel vollständig wiederherstellen und sich als Benutzer ausgeben.

Die Lösung: Aktualisieren Sie auf PuTTY Version 0.81 und widerrufen Sie alle vorhandenen Verschlüsselungsschlüssel. Auch Produkte, die auf dem PuTTY-Code basieren, darunter FileZilla, TortoiseGit, TortoiseSVN und WinSCP, müssen aktualisiert werden.

Advertisement

Ungepatchte kritische PAN-OS-Zero-Day-Schwachstellen werden angegriffen

Art des Angriffs: Schwachstelle zur Befehlsinjektion.

Das Problem: Forscher von watchTowr und Rapid7 veröffentlichten Exploits für Palo Altos Zero-Day-Schwachstelle , die in der Vorwoche offengelegt worden war. Trotz verfügbarer Patches entdeckte der Bedrohungsforscher Yutaka Sejiyama Anfang der folgenden Woche mehr als 82.000 dem Internet ausgesetzte anfällige Firewalls; bis zum Ende der Woche schätzte Shadowserver die Zahl jedoch auf etwas mehr als 22.000.

Forscher von GreyNoise begannen, eindeutige IP-Adressen zu verfolgen, die Angriffe auf ungepatchte Geräte zu starten versuchten. Der Dienst beobachtete an einem einzigen Tag bis zu 10 gestartete IP-Adressen und stellte mindestens 15 beobachtete schädliche IPs fest.

Die Lösung: Idealerweise sollten Patches auf exponierte und anfällige Palo-Alto-Firewalls eingespielt werden, die mit einem GlobalProtect Gateway oder einem GlobalProtect-Portal konfiguriert sind. Palo Alto veröffentlichte Workarounds , die ein Threat-Prevention-Abonnement erfordern; der frühere Rat, die Gerätetelemetrie zu deaktivieren, ist nicht mehr gültig.

Um Netzwerke und Anwendungen auf diese und andere Schwachstellen zu untersuchen, empfiehlt sich der Einsatz eines Tools zur Schwachstellenerkennung.

16. April 2024

Undichte Befehlszeilenschnittstelle in AWS und Google Cloud ist beabsichtigt

Art der Schwachstelle: Unbefugte Offenlegung von Informationen.

Das Problem: Die Befehlszeilenschnittstelle (CLI) von AWS und Google Cloud kann Angreifern mit CLI-Zugriff ermöglichen, Passwörter, Benutzernamen und andere Geheimnisse abzurufen, die für den Zugriff auf Cloud-Repositories verwendet werden. Orca Security legte die Schwachstelle offen , die als LeakyCLI bezeichnet wird. Beide Cloud-Anbieter lehnten jedoch Maßnahmen ab und gingen davon aus, dass auf die CLI nur in sicheren Umgebungen zugegriffen werden könne.

Eine ähnliche Schwachstelle, die Microsoft im vergangenen Jahr gemeldet wurde, CVE-2023-36052 , erhielt einen CVSS-Score von 8,6. Microsoft behob diese Schwachstelle in der Azure CLI, weshalb unklar ist, warum Amazon und Google das Sicherheitsproblem nicht angehen.

Die Lösung: Da keine Korrektur verfügbar ist, sollten keine Geheimnisse in Umgebungsvariablen gespeichert werden. Verwenden Sie stattdessen von den Cloud-Anbietern angebotene Secret-Store-Dienste.

Advertisement

Viele Schwachstellenscanner untersuchen umstrittene Schwachstellen oder unsicher konzipierte Fehler nicht. Mehr über ein ähnliches Problem erfahren Sie in Schwachstelle ShadowRay: 6 Lehren für KI und Cybersicherheit.

17. April 2024

Ivanti-MDM-Lösung behebt 27 Schwachstellen, darunter 2 RCE-Fehler

Art der Schwachstelle: ACE mit SYSTEM-Berechtigungen, Denial-of-Service, Heap-basierter Pufferüberlauf, RCE und Schwachstellen zum Auslesen vertraulicher Informationen aus dem Speicher.

Das Problem: Ivanti veröffentlichte ein Update für sein Avalanche-Produkt für die Verwaltung mobiler Geräte (MDM), das 27 Schwachstellen behebt. Die Korrekturen umfassen zwei kritische Heap-Pufferüberläufe mit einer Bewertung von 9,8 von 10, die es nicht autorisierten Benutzern ermöglichen könnten, RCE-Angriffe auszuführen.

Die Lösung: Aktualisieren Sie so bald wie möglich auf Avalanche 6.4.3. Ivanti veröffentlicht außerdem zusätzliche Informationen zu den Upgrade-Schritten , falls erforderlich.

Oracle veröffentlicht 441 Patches für 30 Produkte, darunter 21 kritische Patches

Art der Schwachstelle: Authentifizierungsumgehung, Remote-Codeausführung (RCE) und mehr.

Das Problem: Oracle veröffentlichte 441 Patches für 30 Produkte, darunter Oracle Commerce, Oracle MySQL, Oracle Financial Services Applications und Oracle Communications. Diese Updates beheben 239 separate CVEs, von denen 21 als kritisch und 79 als schwerwiegend eingestuft wurden. Oracle-Kunden müssen sich anmelden, um Details zu den einzelnen Schwachstellen und Produkten zu lesen; mehrere der kritischen Schwachstellen ermöglichen jedoch RCE ohne Authentifizierung.

Die Lösung: Oracle „empfiehlt dringend“, dass Kunden kritische Patches sofort einspielen. Einige Schwachstellen lassen sich möglicherweise durch das Blockieren bestimmter Netzwerkprotokolle oder das Entfernen privilegierter Zugriffsrechte auf das Tool abmildern. Beide Optionen können jedoch die Systemfunktionalität beeinträchtigen und werden nicht als langfristige Lösungen empfohlen.

Advertisement

Aktuelle Updates für Chrome- und Firefox-Browser beheben schwerwiegende Fehler

Art der Schwachstelle: Ausführung beliebigen Codes (ACE), Objektbeschädigung, Lesen außerhalb von Grenzen, Use-after-Free-Fehler und mehr.

Das Problem: Google behob in Chrome 124 23 Sicherheitsfehler, und Mozilla behob in Firefox 125 15 Schwachstellen. Mozilla aktualisierte später Firefox ESR 115.10 , wodurch neun derselben Schwachstellen wie in Firefox 125 behoben wurden. Die Fehler konnten eine Vielzahl von Angriffswirkungen ermöglichen, darunter Systemabstürze, die Ausführung schädlichen Codes oder den Absturz von JavaScript-Code.

Die Lösung: Die meisten Browser werden automatisch aktualisiert, für den Abschluss des Updates kann jedoch ein Neustart der Anwendung erforderlich sein. Suchen Sie nach Benutzern, die ihren Browser längere Zeit nicht aktualisiert oder ihren Computer nicht neu gestartet haben, und erzwingen Sie bei Bedarf einen Neustart des Systems oder Browsers.

Kryptominer nutzen OpenMetadata-Schwachstellen zur Übernahme von Kubernetes aus

Art der Schwachstelle: Authentifizierungsumgehung.

Das Problem: Microsoft-Forscher entdeckten fünf Schwachstellen (CVE-2024-28255, -28847, -28253, -28848, -28254) in der Open-Source-Plattform OpenMetadata, die zur Verwaltung von Metadaten aus verschiedenen Datenquellen eingesetzt wird. Diese inzwischen behobenen Schwachstellen könnten dazu verwendet werden, die Authentifizierung zu umgehen und RCE in Kubernetes-Umgebungen auszuführen.

Die Fehler könnten für eine Vielzahl von Exploits genutzt werden, etwa für den Zugriff auf externe Ressourcen durch laterale Bewegungen. Die meisten Angreifer, die bei der Ausnutzung der Schwachstelle beobachtet wurden, kaperten jedoch die Workload, um Kryptowährungen zu schürfen.

Die Lösung: Überprüfen Sie Cluster, in denen OpenMetadata-Workloads ausgeführt werden, und aktualisieren Sie das Image auf Version 1.3.1 oder höher.

Lesen Sie mehr über Tools für die Container- und Kubernetes-Sicherheit.

Advertisement

18. April 2024

Schwachstellen im Cisco Integrated Management Controller ermöglichen Root-Berechtigungen

Art der Schwachstelle: Command-Injection-Schwachstelle.

Das Problem: Cisco kündigte CVE-2024-20295 an mit einem CVSS-Score von 8,8 von 10, die es einem lokalen Angreifer ermöglichen könnte, über die in den Cisco Integrated Management Controller eingebettete Befehlszeilenschnittstelle Angriffe auszuführen. Ein zugehöriger Proof of Concept bestätigt, dass eine unzureichende Validierung von Benutzereingaben es Angreifern ermöglichen kann, Root-Berechtigungen zu erlangen.

Eine ähnliche Schwachstelle, die als CVE-2024-20356 geführt wird, wurde ebenfalls angekündigt und erhielt mit 8,7 von 10 einen ähnlich hohen CVSS-Score. Für beide Schwachstellen ist Administratorzugriff auf das Tool erforderlich.

Die Lösung: Überprüfen Sie die einzelnen Sicherheitsbulletins oder die Seite mit den Cisco-Sicherheitsbulletins für die betroffenen Produkte und verfügbaren aktualisierten Versionen. Für keine der beiden Schwachstellen wurde ein Workaround bereitgestellt.

19. April 2024

CrushFTP legt ausgenutzte Zero-Day-Schwachstelle offen

Art der Schwachstelle: Offenlegung von Informationen.

Das Problem: Nicht authentifizierte und authentifizierte WebInterface-Benutzer des Programms CrushFTP können Systemdateien außerhalb des virtuellen Dateiservers des Programms abrufen. Die Schwachstelle wird derzeit ausgenutzt. Sie wurde ursprünglich vom Airbus CERT gemeldet, und auch Crowdstrike bestätigt, aktive Angriffe beobachtet zu haben.

Die Lösung: CrushFTP empfiehlt ein sofortiges Upgrade auf Version 11.1.0 oder höher. Kunden, die jedoch eine DMZ vor einer CrushFTP-Instanz einsetzen, sind für diese Schwachstelle nicht anfällig.

Weiterlesen:

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.