Microsoft führte im März beim Patch Tuesday wie üblich zahlenmäßig das Feld an und veröffentlichte Korrekturen für fast 59 Sicherheitslücken, darunter zwei kritische. Patch-Teams dürften mit dieser erwarteten Arbeit gut beschäftigt sein. Achten Sie jedoch darauf, auch die außerplanmäßigen kritischen Sicherheitslücken zu beheben, die Fortinet, QNAP, Kubernetes und WordPress-Plug-ins betreffen.
8. März 2024
150.000 Fortinet Secure Web Gateways weiterhin ungeschützt
Art der Sicherheitslücke: Beliebige Codeausführung (ACE).
Das Problem: Die Sicherheitslücke in der FortiOS-SSL-VPN-Funktion CVE-2024-21762, die am 8. Februar offengelegt wurde, ist laut der Website der ShadowServer Foundation auf fast 150.000 Geräten weiterhin für Angriffe offen. Bisher erkennen Forschungsseiten wie die GreyNoise-Website zur Exploit-Verfolgung noch keine Trends bei aktiver Ausnutzung. Die CISA hat die Sicherheitslücke bereits vor über einem Monat in ihren Katalog der bekanntermaßen ausgenutzten Sicherheitslücken aufgenommen.
Die Lösung: Fortinet riet Nutzern, SSL VPN zu deaktivieren, bis ihre FortiOS- und FortiProxy-Installationen aktualisiert werden können.
Häufig von Ransomware angegriffenes QNAP legt 3 Sicherheitslücken offen
Art der Sicherheitslücke: Fehlerhafte Authentifizierung, Injektionslücke, SQL-Injection (SQLi).
Das Problem: QNAP legte drei Sicherheitslücken offen die mehrere Produkte betreffen: QTS, QuTS hero, QuTScloud und myQNAPcloud. Die kritische Sicherheitslücke CVE-2024-21899 mit einem CVSS-Wert von 9,8 kann es entfernten und nicht autorisierten Nutzern ermöglichen, das Netzwerk zu kompromittieren. Die beiden anderen Sicherheitslücken CVE-2024-21900 und CVE-2024-21901 erhalten nur eine mittlere Einstufung, da sie eine Authentifizierung voraussetzen.
Ransomware-Gruppen, insbesondere Deadbolt, Checkmate und Qlocker, haben in der Vergangenheit aktiv Sicherheitslücken in QNAP-Produkten ausgenutzt. Nach der Offenlegung dieser Sicherheitslücke werden sie wahrscheinlich neue Exploits entwickeln. Patch-Teams sollten daher schnell handeln. Nicht alle Patch-Management-Dienste und Tools decken nicht standardmäßige Geräte wie netzwerkgebundene QNAP-Speicher (NAS) ab. Überprüfen Sie daher unbedingt speziell die Behebung dieser Sicherheitslücke.
Die Lösung: QNAP stellte korrigierte Versionen aller Produkte bereit und empfahl ein zeitnahes Upgrade. QTS, TuTS und QuTScloud können über das Bedienfeld aktualisiert werden. Für myQNAPcloud müssen sich Administratoren jedoch als Administrator anmelden und im App Center nach myQNAPcloud suchen.
11. März 2024
Jetzt aktualisieren: Gepatchtes RegistrationMagic-WordPress-Plug-in
Art der Sicherheitslücke: Rechteausweitung
Das Problem: RegistrationMagic, ein WordPress-Plug-in zum Erstellen benutzerdefinierter Registrierungsformulare, Aktivieren der Benutzerregistrierung, Verarbeiten von Zahlungen und Anbieten der Benutzeranmeldung, führt keine Berechtigungsprüfung durch. Dadurch können Angreifer mit mindestens Zugriff auf Abonnentenebene Administratorrechte erlangen. Ein Teilnehmer an einem Bug-Bounty-Programm deckte die Sicherheitslücke auf – im vergangenen Monat während einer Veranstaltung des Wordfence Bug Bounty Program Extravaganza.
Die Lösung: Aktualisieren Sie das RegistrationMagic-Plug-in umgehend auf Version 5.3.1.0.
12. März 2024
Microsofts Patch Tuesday behebt 59 Sicherheitslücken, darunter 18 zur Remotecodeausführung
Art der Sicherheitslücke: 24 Rechteausweitungen, 18 Remotecodeausführungen (RCE), sechs Fälle von Informationspreisgabe, sechs Denial-of-Service-Lücken (DoS), drei Umgehungen von Sicherheitsfunktionen und zwei Spoofing-Sicherheitslücken.
Das Problem: Microsoft behob 59 Sicherheitslücken, darunter zwei kritische und 57 wichtige. Die Veröffentlichung enthielt keine Angaben zu Zero-Day-Sicherheitslücken oder aktiver Ausnutzung.
Die beiden kritischen Sicherheitslücken betreffen Windows Hyper-V. CVE-2024-21407, eine Sicherheitslücke zur Remotecodeausführung, und CVE-2024-21408, eine Denial-of-Service-Sicherheitslücke, könnten es einem Angreifer ermöglichen, die vollständige Kontrolle zu übernehmen beziehungsweise den Hyper-V-Dienst zum Absturz zu bringen. Weitere bemerkenswerte behobene Sicherheitslücken, die alle als wichtig eingestuft sind, umfassen:
- Azure Kubernetes Service CVE-2024-21400: Ermöglicht Angreifern, Berechtigungen auszuweiten und Zugangsdaten zu stehlen, und ist eine von vier behobenen Azure-Sicherheitslücken.
- Microsoft Defender CVE-2024-20671: Erfolgreiche Angreifer können Microsoft Defender durch die Ausnutzung dieser Sicherheitslücke zur Umgehung einer Funktion am Start hindern.
- Microsoft Compressed Folder CVE-2024-26185: Betrifft nur Windows 11, wo Angreifer speziell manipulierte Dateien oder Links verwenden könnten, um komprimierte Ordner zu manipulieren.
- Open Management Infrastructure CVE-2024-21334: Führt durch die Ausnutzung dieser RCE-Sicherheitslücke mit speziell manipulierten Anfragen zu einer Use-after-free-Sicherheitslücke.
- Windows Print Spooler CVE-2024-21433: Erfolgreiche Angreifer können durch die Ausnutzung dieser als „Ausnutzung wahrscheinlicher“ eingestuften Sicherheitslücke Berechtigungen ausweiten und SYSTEM-Rechte erlangen.
- Windows Kernel CVE-2024-26182: Bei erfolgreicher Ausnutzung werden SYSTEM-Rechte erlangt; dies ist eine von nur fünf ähnlichen Sicherheitslücken mit der Einstufung „Ausnutzung wahrscheinlicher“.
- Microsoft Office CVE-2024-26199: Ermöglicht jedem Benutzer ohne bestehende Administrator- oder erhöhte Berechtigungen eine Rechteausweitung und kann zu SYSTEM-Rechten führen.
Die Lösung: Fahren Sie mit dem Patchen der betroffenen Microsoft-Produkte fort. Beachten Sie, dass viele Administratoren feststellen, dass sich das kumulative Update KB5035849 unter Windows 10 und Windows-Server-Systemen nicht ordnungsgemäß installieren lässt. Eine manuelle Installation ist möglich, allerdings muss zuerst das Servicing-Stack-Update vom August 2021 (KB5005112) installiert werden.
Brauchen Sie schnell Hilfe beim Patchen? Patch-Management-as-a-Service kann den Patch-Prozess beschleunigen.
Adobe patcht Animate, Bridge, ColdFusion, Experience Manager, Lightroom und PremierePro
Art der Sicherheitslücke: ACE, Lesen beliebiger Systemdateien, Speicherleck, Umgehung von Sicherheitsfunktionen.
Das Problem: Adobe veröffentlichte kritische und wichtige Patches für fünf Produkte: Animate, Bridge, ColdFusion, Lightroom für macOS und PremierePro. Außerdem veröffentlichte das Unternehmen wichtige und mittelschwere Updates für Adobe Experience Manager.
Adobe machte keine bekannten Exploits für diese verschiedenen Sicherheitslücken öffentlich. Das Incident-Response-Team des Unternehmens empfiehlt jedoch, dem Patch für die kritische Sicherheitslücke zum Lesen beliebiger Systemdateien in ColdFusion Priorität einzuräumen.
Die Lösung: Aktualisieren Sie die Software mithilfe der Patches aus dem jeweiligen Download-Center, von der Download-Seite oder über den Link in den Anweisungen für die jeweilige Software.
Cisco behebt Sicherheitslücken in IOS XR, Secure Client und SD-WAN vManage
Art der Sicherheitslücke: Vier DoS-Sicherheitslücken, eine Feed-Injection, eine Rechteausweitung, drei Schutzumgehungen und eine Sicherheitslücke beim nicht authentifizierten Zugriff auf die REST-API.
Das Problem: Cisco kündigte Patches für 10 Sicherheitslücken (eine kritische, vier schwerwiegende und fünf mittelschwere) für die Produkte IOS XR Software, SD-WAN vManage und Secure Client an. Die bemerkenswerte kritische Sicherheitslücke CVE-2023-20214 ermöglicht es einem Angreifer, die Authentifizierungsprüfung der SD-WAN-vManage-REST-API zu umgehen und Lese- sowie eingeschränkte Schreibberechtigungen für SD-WAN vManage zu erlangen.
Die Lösung: Für keine der kritischen oder schwerwiegenden Sicherheitslücken und nur für zwei der mittelschweren Sicherheitslücken gibt es verfügbare Workarounds. Cisco empfiehlt, die Produkte auf gepatchte Versionen zu aktualisieren.
13. März 2024
Fortinet patcht RCE-Sicherheitslücke im FortiClient Enterprise Management Server
Art der Sicherheitslücke: SQL-Injection (SQLi) und Remotecodeausführung (RCE).
Das Problem: Eine SQLi-Sicherheitslücke im DB2-Administrationsserver des FortiClient Enterprise Management Server ermöglicht potenziell eine Remotecodeausführung mit SYSTEM-Rechten durch speziell manipulierte Pakete. Die Sicherheitslücke CVE-2023-48788 erhält eine kritische CVSS-Bewertung von 9,8, da Angriffe mit geringer Komplexität ungepatchte Server ohne Benutzerinteraktion ausnutzen und dem Angreifer ermöglichen, nicht autorisierten Code oder Befehle auszuführen.
Die Lösung: Fortinet empfiehlt, FortiClientEMS zu aktualisieren, und veröffentlichte keine möglichen Workarounds. Aktualisieren Sie FortiClientEMS-Versionen von 7.0.1 bis 7.0.10 auf 7.0.11 oder höher sowie Versionen von 7.2.0 bis 7.2.2 auf Version 7.2.3.
Windows-Kubernetes-Cluster durch Command Injection gefährdet
Art der Sicherheitslücke: Command-Injection-Angriff.
Das Problem: Der Akamai-Sicherheitsforscher Timer Peled deckte eine schwerwiegende Sicherheitslücke auf, CVE-2023-5528, die mit CVSS 7,2 bewertet wird, Eingaben nicht bereinigt und es einem Angreifer ermöglicht, Command-Injection-Angriffe durchzuführen, um schädliche YAML-Dateien auf den Cluster zu übertragen und Code auf Cluster-Endpunkten auszuführen. Diese Sicherheitslücke betrifft standardmäßige Kubernetes-Installationen unter Windows vor Ort und im Azure Kubernetes Service, die ein integriertes Speicher-Plugin verwenden.
Die Lösung: Aktualisieren Sie auf Kubernetes-Versionen ab 1.28.4, um die Sicherheitslücke zu beheben. Für diejenigen, die nicht schnell patchen können, stellt Akamais Blog eine OPA-Regel bereit, die hinzugefügt werden kann, um potenzielle Angriffe zu erkennen und zu blockieren.
Veraltete WordPress-Plugins gefährden mehr als 10.000 Websites
Art der Sicherheitslücke: Rechteausweitung.
Das Problem: Forscher von Salt Labs entdeckten bei der Untersuchung von ChatGPT-Plugin-Prozessen drei verschiedene Fehler mit erheblichen Problemen bei Validierung und Authentifizierung. Ein Fehler ermöglichte es einem Angreifer, Plugin-Anfragen abzufangen und gültige Plugins durch schädlichen Code zu ersetzen.
Eine zweite Sicherheitslücke führt keine ordnungsgemäße Benutzerauthentifizierung durch und ermöglicht die Identitätsvortäuschung eines Benutzers, die zur Übernahme eines ChatGPT-Kontos führen kann. Der letzte Fehler verwendet eine 0Auth-Weiterleitung, um Zugangsdaten zu stehlen, indem eine schädliche URL zwischen dem Benutzer und ChatGPT eingefügt wird.
Die Lösung: Die Forscher veröffentlichen Workarounds, aber ChatGPT hat die Fehler ebenfalls behoben. Benutzer sollten daher ihre Anwendungen aktualisieren, um den überarbeiteten Plugin-Code zu erhalten.
Eingestellte WordPress-Plugins legen mehr als 10.000 Websites offen
Art der Sicherheitslücke: Rechteausweitung.
Das Problem: Wordfence legte zwei Sicherheitslücken offen die im Rahmen des Bug-Bounty-Programms in eingestellten WordPress-Plugins für den miniOrgange Malware Scanner und die Web Application Firewall entdeckt wurden. Die Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, das Benutzerpasswort zu ändern und sich dadurch Administratorrechte zu verschaffen. Die Plugins weisen mehr als 10.000 aktive Installationen auf.
Die Lösung: Nach der Offenlegung stellte miniOrange die Plugins einfach dauerhaft ein; ein Patch wird nicht veröffentlicht. Löschen Sie diese Plugins umgehend von WordPress-Websites.
Erfahren Sie mehr darüber, wie Scanner für Websites und Anwendungssicherheitslücken Entwicklungsteams proaktiv dabei helfen können, Probleme zu erkennen
18. März 2024
Kritische DDoS-Sicherheitslücke im Kubernetes-Bereitstellungstool Argo CD aufgedeckt
Art der Sicherheitslücke: Cache-Überlauf, unsichere Array-Verarbeitung, DoS.
Das Problem: Der auf Kubernetes spezialisierte Sicherheitsdienst KTrust entdeckte drei Sicherheitslücken in ArgoCD, einem führenden GitOps-Tool für die kontinuierliche Bereitstellung unter Kubernetes. Die Sicherheitslücken ermöglichen es Angreifern, Cache-Überläufe durch Brute-Force-Angriffe zu erzwingen und so Sicherheitsmaßnahmen zu umgehen, die Anwendung zum Absturz zu bringen oder aufgrund unsicherer Array-Verarbeitung einen Datenverlust im Arbeitsspeicher zu verursachen sowie durch die Ausnutzung unsicherer Array-Änderungen in Multithread-Umgebungen einen DoS-Angriff auszulösen.
Die Lösung: Für diese Probleme ist kein Workaround verfügbar. Argo CD hat jedoch Patches veröffentlicht. Aktualisieren Sie daher schnell und beachten Sie die Übersicht zur Aktualisierung , um Probleme zu vermeiden.
Weiterlesen:

