Ältere, ungepatchte Schwachstellen machen Hackern die Arbeit leichter: Sie können bewährte Exploits weiter ausführen und müssen nur nach neuen Opfern suchen.
Leider lautet das Thema dieser Woche: wiederkehrende Schwachstellen oder solche, die noch immer nicht vollständig beseitigt wurden. Für einige Exploits und Schwachstellen gibt es seit Monaten oder länger Fixes, trotzdem tauchen sie weiterhin in den Nachrichten auf – ein Hinweis darauf, dass sie entweder nicht ordnungsgemäß gepatcht wurden oder die Patches nicht funktioniert haben.
Doch das ist noch nicht alles – auch die vergangene Woche brachte eine weitere Windows-Schwachstelle: Deep Instinct meldete Taktiken zur Ausnutzung der Windows Filtering Platform. Damit gehört auch sie auf die Liste der Windows-Schwachstellen, die entschärft werden müssen.
Wir haben einige kürzlich aktive Schwachstellen – alte wie neue – für Sicherheitsteams zusammengestellt, die sie überwachen, entschärfen, patchen oder sogar vollständig aus ihrer Infrastruktur entfernen sollten.
Siehe die besten Patch- und Vulnerability-Management-Produkte
17.–20. August 2023
Deep Instinct entdeckt Schwachstellen in der Windows Filtering Platform
In einer Studie, die Anfang des Monats erstmals auf der Black-Hat-Konferenz vorgestellt wurde, berichteten Forscher von Deep Instinct über erfolgreiche Angriffe zur Rechteausweitung auf die Windows Filtering Platform, mit der Teams den Netzwerkverkehr filtern. Bedrohungsakteure können WFP nutzen, um ihre Rechte unter Windows auszuweiten. Einige dieser Angriffe sind schwer zu erkennen, da sie wie das Verhalten legitimer Systemadministratoren aussehen können.
Deep Instinct meldete die Ergebnisse seiner Angriffe an Microsofts Security Response Center. Dort hieß es, dies sei so vorgesehen. Das deutet darauf hin, dass Microsoft keinen Fix bereitstellen wird und Sicherheitsteams daher auf verdächtiges Verhalten achten müssen, zum Beispiel auf Folgendes:
- Neue IPSec-Richtlinien werden erstellt
- Brute-Force-Ermittlung der LUID eines Tokens durch WfpAleQueryTokenById-Aufrufe
- Remote Procedure Calls (RPCs) an Spooler oder OneSyncSvc, bei denen es sich um Windows-10-Dienste handelt
- Eine Geräte-I/O-Anforderung an das Gerät WfpAle durch andere Prozesse als den Microsoft-Dienst Base Filtering Engine (BFE)
Die Forscher haben außerdem ein GitHub-Repository für ihre Arbeit erstellt, das zuletzt am 20. August aktualisiert wurde.
21. August 2023
Ivanti entdeckt eine weitere Schwachstelle
Zum dritten Mal innerhalb eines Monats hat Ivanti eine Schwachstelle in einer Plattform für die Verwaltung mobiler Geräte gemeldet.
Die neueste – CVE-2023-38035 – betrifft das sichere mobile Gateway Sentry, das Teil der UEM-Plattform von Ivanti ist und als Zero-Day-Schwachstelle ausgenutzt wird. Angreifer verwenden Sentrys System Manager Portal, um Sentry und sein Betriebssystem zu konfigurieren, und können laut Ivanti möglicherweise Betriebssystembefehle ausführen – und zwar auf der Appliance mit Root-Rechten.
Im Juli war Ivantis Endpoint Manager Mobile (EPMM) von der Schwachstelle CVE-2023-35078 betroffen, die von Bedrohungsakteuren ausgenutzt wurde, die die norwegische Regierung ausspionierten. Anfang des Monats entdeckten Forscher von Tenable die Schwachstelle CVE-2023-32560, die Ivantis Lösung Avalanche zur Verwaltung von Geräten in der Lieferkette betrifft.
Für CVE-2023-38035 empfiehlt Ivanti, die entsprechende Sentry-Version mithilfe von RPM-Skripten zu installieren:
- Melden Sie sich in einem Terminalfenster als der bei der Systeminstallation eingerichtete Administratorbenutzer an der Befehlszeilenschnittstelle des Systems an und geben Sie das entsprechende Passwort ein.
- Geben Sie enable und das bei der Systeminstallation zunächst festgelegte Systempasswort ein, um in den Modus EXEC PRIVILEGED zu wechseln. Die Eingabeaufforderung ändert sich von > zu #.
- Installieren Sie das richtige RPM für Ihre Version, um es herunterzuladen und zu installieren.
22. August 2023
Adobe ColdFusion wird trotz Patches weiterhin ausgenutzt
Einige Versionen von Adobe ColdFusion weisen eine Deserialisierungs-Schwachstelle (CVE-2023-26359) auf, die auch noch ausgenutzt wird, nachdem Adobe die Schwachstelle vor fünf Monaten gepatcht hat.
Die Deserialisierungs-Schwachstelle hat einen CVSS-Schweregrad von 9,8. Diese Schwachstelle kann zur Ausführung beliebigen Codes (ACE) führen.
Um diese Schwachstelle zu beheben, empfiehlt Adobe die Installation von Update 16 für ColdFusion 2018 und Update 6 für ColdFusion 2021. Adobe stellt weitere Anweisungen für die korrekte Aktualisierung von Anwendungsservern bereit.
OpenFire-Schwachstelle besteht weiterhin
Der Open-Source-Chatserver OpenFire ist seit Mai von einer Schwachstelle zur Umgehung der Authentifizierung (CVE-2023-32315) betroffen. Ein Angreifer erstellt einen neuen Administratorkonten und meldet sich bei einem OpenFire-Konto an. Installiert er anschließend ein Plugin, kann er Befehle ausführen.
Die Schwachstelle ist in freier Wildbahn weiterhin aktiv. VulnCheck hat gerade seine Forschung zu einer neuen Ausnutzungsmethode veröffentlicht, um potenziellen Opfern Hinweise auf eine Kompromittierung zu liefern. Noch immer sind Tausende OpenFire-Server nicht gepatcht. Die Server sollten auf die Versionen 4.6.8, 4.7.5 oder 4.8.0 aktualisiert werden, die Sicherheits-Patches für diese Schwachstelle enthalten.
23. August 2023
Nach erfolglosen Patches empfiehlt das FBI die vollständige Entfernung des Barracuda-Produkts
Eine Zero-Day-Schwachstelle in Barracudas Email-Secure-Gateway-Produkten (CVE-2023-2868) wird seit Oktober 2022 ausgenutzt. Seitdem hat Barracuda Sicherheits-Patches verteilt, um zu verhindern, dass Bedrohungsakteure Befehleinschleusungsangriffe auf den Appliances ausführen. Betroffen sind Barracuda ESG (nur Appliance-Formfaktor), Versionen 5.1.3.001–9.2.0.006.
Doch diese Patches waren nicht erfolgreich. Am 23. August gab das FBI eine Warnung heraus und forderte ESG-Kunden auf, ihre Barracuda-Gateways zu ersetzen. Als Begründung erklärte die Behörde, die Patches des Herstellers seien nicht wirksam und alle ausgenutzten ESG-Produkte könnten weiterhin kompromittiert werden. Barracuda hat außerdem diese Lösung empfohlen.
Diese Schwachstelle ermöglicht es Angreifern, auf Barracudas ESG Systembefehle mit Administratorrechten auszuführen. Die vom FBI empfohlene Behebung besteht nicht in einem Patch, sondern in der Entfernung aller Barracuda-ESG-Appliances aus der Sicherheitsinfrastruktur des Unternehmens. Wegen des weiterhin bestehenden Risikos sollten sie trotz der versuchten Patches mit keinem Netzwerk verbunden sein.
24. August 2023
Akira-Ransomware zielt auf Cisco, doch MFA hilft
Akira-Ransomware-Gruppen haben Ciscos Tools für virtuelle private Netzwerke (VPN) ausgenutzt.
Forscher von Sophos wiesen erstmals im Mai darauf hin. Später stellte ein anderer Forscher fest, dass mehrere weitere Cisco-VPN-Instanzen kompromittiert worden waren. Akira führt Angriffe über kompromittierte Benutzerkonten aus, insbesondere über solche, bei denen die Multi-Faktor-Authentifizierung (MFA) nicht aktiviert ist.
Cisco bestätigte vergangene Woche, dass das Unternehmen „Fälle beobachtet hat, in denen Bedrohungsakteure offenbar Organisationen ins Visier nehmen, die für ihre VPN-Benutzer keine Multi-Faktor-Authentifizierung konfigurieren. Dies unterstreicht die Bedeutung der Aktivierung der Multi-Faktor-Authentifizierung (MFA) bei VPN-Implementierungen.“
Die Cisco-Warnung behandelt die Exploits und Schutzmaßnahmen, einschließlich der Einrichtung einer Protokollierung zur Erkennung von Vorfällen.
25. August 2023
Exploit für Schwachstelle im Betriebssystem von Juniper Networks öffentlich veröffentlicht
Eine Reihe von Schwachstellen in Juniper Networks’ Junos OS betrifft sowohl die SRX- als auch die EX-Firewallserien. Sie befinden sich in der J-Web-Schnittstelle des Betriebssystems, einer PHP-basierten Oberfläche. Nicht authentifizierte Benutzer im Netzwerk könnten die Ausnutzung dieser Schwachstellen kombinieren und Code aus der Ferne ausführen, sobald sie Zugriff auf das Betriebssystem erlangt haben.
Laut Juniper sind alle Versionen von Junos OS auf Firewalls der SRX- und EX-Serie von dieser Schwachstelle betroffen. Das Sicherheitsbulletin wurde zuletzt am 25. August aktualisiert.
Siehe unsere jüngsten wöchentlichen Rückblicke auf Schwachstellen:

