Authentifizierungsumgehung in Progress Telerik Report Server gefunden

Table of Contents

In Progress Telerik Report Server, Version 2024 Q1 (10.0.24.305) oder früher, kann ein nicht authentifizierter Angreifer über eine Authentifizierungsumgehung auf eingeschränkte Funktionen des Telerik Report Servers zugreifen. Die Sicherheitslücke wurde als CVE-2024-4358 (KRITISCH CVSS 9.8 / 10) klassifiziert.

Auf Report Server 2024 Q2 (10.1.24.514) oder neuer zu aktualisieren ist der einzige Weg, um diese Sicherheitslücke zu beheben.

Wenn ein Upgrade Ihrer Report Server-Instanz(en) keine sofortige Option ist, empfehlen wir dringend, eine temporäre Mitigationsstrategie für URL-Umschreibungen zu implementieren, um die Angriffsfläche in IIS zu entfernen. Das URL-Umschreibungsmodul für IIS ist für diese Abschwächung erforderlich. Wenn Sie es noch nicht installiert haben, können Sie es hier herunterladen (starten Sie den IIS-Manager nach der Installation neu)

  • Öffnen Sie den IIS-Manager und wählen Sie die Telerik Report Server-Site aus.
  • Wählen Sie das URL-Umschreibungsmodul aus (siehe Screenshot unten für diese Ansicht).
  • Klicken Sie auf “Regeln hinzufügen”.
  • Wählen Sie eine “Anforderungsblockierungsregel”.
  • Wählen Sie für “Zugriff blockieren basierend auf” “URL-Pfad”.
  • Geben Sie für “Muster” den Wert ein: startup/register
  • Klicken Sie auf OK, um die Regel zu speichern und zu aktivieren.
  • Fügen Sie keine URL-Umschreibungsregel hinzu, bevor der Report Server vollständig installiert und konfiguriert wurde, da diese Regel den Zugriff auf die Funktionen der Ersteinrichtung blockiert.

Update: CISA nimmt Schwachstelle in Known Exploit Liste auf

die amerikanische Cybersicherheitsbehörde CISA hat die Schwachstelle mittlerweile in seine Liste der Known Exploits aufgenommen. Es wird Betreibern daher dringend zum patchen geraten.

Related Posts

Sicherheitswarnung: XSLT Injection in Apache Wicket gefunden

Am 1. Juni 2024 veröffentlichte das Apache Wicket PMC Apache Wicket 9.18.0 und 10.1.0. Die neueste Version behebt die kritische Sicherheitslücke CVE-2024-36522 welche Remote Code Execution über XSLT Injection ermöglicht. Apache Wicket ist ein weit verbreitetes Open-Source-Java-Webanwendungsframework und wird vor allem in Behördensoftware wie Fachverfahren eingesetzt. Diese Sicherheitslücke könnte Angreifern potenziell die Ausführung beliebigen Codes aus der Ferne ermöglichen und stellt somit ein erhebliches Risiko für Anwendungen dar, die mit Apache Wicket erstellt wurden.

Read More

122 GB gestohlene persönliche (Login) Daten auf Telegram aufgetaucht

Auf der beliebten Messaging-Plattform Telegram hat ein massives Datenleck stattgefunden, bei dem 122 GB an persönlichen Daten zum Download preisgegeben wurden. Das Datenleck umfasst alarmierende 1,7k Dateien mit 2 Milliarden Zeilen, die 361 Millionen eindeutige E-Mail-Adressen enthielten. Besorgniserregend ist, dass 151 Millionen dieser E-Mail-Adressen zuvor meist noch nicht auf der Have I Been Pwned (HIBP)-Plattform gesehen wurden. Viele Datensätze bestehen aus Username -Passwort und Website-Kombinationen und sind von deutschen Domains scheinbar per Infostealer abgegriffen worden.

Read More

Exploit für Hardy Barth cPH2 eCharge Auto Ladestationen erlaubt Systemübernahme

Eine kritische Schwachstelle (CVE-2023-46359) in den Hardy Barth cPH2 eCharge Ladestationen der Version 1.87.0 und älter entdeckt. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, durch speziell gestaltete Argumente, die an die Konnektivitätsprüfung geschickt werden, beliebige Befehle auf dem System auszuführen. Die zusätzlich identifizierte Lücke CVE-2023-46360 erlaubt es dann einem Angreifer, der über CVE-2023-46359 eine Reverse Shell hat, seine Privilegien zu eskalieren, und das System vollständig zu übernehmen. Eine Beschreibung des Exploits findet sich hier.

Read More