Check Point VPN Sicherheitslücke legt Informationen offen

Table of Contents

Ende Mai hat Check Point Security eine Warnmeldung zu einer Schwachstelle in seinen Netzwerksicherheits-VPN-Gateways veröffentlicht. Die Schwachstelle CVE-2024-24919 ermöglicht potenziell einem Angreifer, bestimmte Informationen auf Internet-verbundenen Gateways mit aktiviertem Remotezugang VPN oder mobilem Zugriff auszulesen. Die bisher beobachteten Angriffsversuche konzentrieren sich auf Szenarien mit alten lokalen Konten und nur passwortgeschützter Authentifizierung, die als nicht empfehlenswert gilt.

Betroffene Produkte: CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways, Quantum Spark Appliances

Versionen: R77.20 (EOL), R77.30 (EOL), R80.10 (EOL), R80.20 (EOL), R80.20.x, R80.20SP (EOL), R80.30 (EOL), R80.30SP (EOL), R80.40 (EOL), R81, R81.10, R81.10.x, R81.20

Check Point empfiehlt dringend, keine passwortgeschützten Authentifizierungsmethoden zu verwenden und zusätzliche Authentifizierungsebenen wie Zertifikate hinzuzufügen. Kunden sollten die neueste Lösung von Check Point auf ihren Sicherheitsgateways implementieren, um unbefugten Zugriff zu verhindern. Eine genaue Anleitung zum Fix finden Sie in folgendem Artikel von Check Point.

Update: Proof of Concept

Ein Proof of Concept (PoC) für die Sicherheitslücke CVE-2024-24919 in Check Point Security Gateways nutzt den folgenden cURL-Befehl, um zu überprüfen, ob ein System anfällig ist. Der Befehl sendet eine POST-Anfrage an den Server und versucht, den Inhalt der Datei /etc/passwd zu lesen, um festzustellen, ob die Schwachstelle ausgenutzt werden kann:

curl -i -s -k -X POST \ -H 'Host: <IP-Adresse>' \ -H 'Content-Length: 39' \ --data-binary 'aCSHELL/../../../../../../../etc/passwd' \ 'https://<IP-Adresse>/clients/MyCRL'

Der Befehl deaktiviert die SSL-Verifizierung (-k), setzt den Host-Header und sendet die Nutzlast, die versucht, auf sensible Dateien zuzugreifen. Wenn die Antwort typische Benutzernamen wie “root”, “admin” oder “nobody” enthält, ist das System anfällig. Ein unauthorisierter Angreifer kann also remote einfach die Passworthashes der User stehlen. Administratoren werden daher dringend aufgerufen zu patchen.

Related Posts

RCE Schwachstellen in Adobe Acrobat und Reader gefunden

Adobe hat am 14. Mai 2024 ein bedeutendes Sicherheitsupdate für Adobe Acrobat und Reader für Windows und macOS veröffentlicht. Dieses Update behebt mehrere kritische Schwachstellen, die es Angreifern ermöglichen könnten, beliebigen Code auszuführen. Nutzer sollten ihre Installationen dringend aktualisieren, um die Risiken zu minimieren. Da .pdf Anhänge besonders in Phishing Kampagnen beliebt sind, ist erhöhte Vorsicht beim Öffnen von Email Anhängen geboten

Read More

Sicherheitslücke in OpenText Dimensions RM ermöglicht beliebiges Dateiauslesen

Schwerwiegende Sicherheitslücken wurde in OpenText Dimensions RM entdeckt, einer Software zur Verwaltung von Anforderungen und Konfigurationsänderungen in Softwareentwicklungsprojekten. Diese Schwachstelle, bekannt unter der Bezeichnung CVE-2024-5202, ermöglicht es Angreifern, beliebige Dateien auf dem Dimensions RM Server zu lesen. Betroffen sind die Versionen 12.10, 12.11, 12.11.1 und CE 23.4 (12.11.2).

Read More

D-Link D-View 8: Hardcoded Crypto-Keys und RCE Lücken gefunden

Am 14. Mai 2024 wurden mehrere schwerwiegende Sicherheitslücken in der Netzwerkmanagementplattform D-Link D-View 8.0 veröffentlicht. Diese Schwachstellen, die ursprünglich am 24. August 2023 von TrendMicro’s Zero Day Initiative (ZDI) gemeldet wurden, betreffen die Version 2.0.1.89 und frühere Versionen. Die Schwachstellen ermöglichen es Angreifern, beliebigen Code auszuführen oder Authentifizierungsmechanismen zu umgehen, was schwerwiegende Auswirkungen auf die Systemsicherheit hat. Die folgenden CVE-Nummern und Beschreibungen geben detaillierte Informationen zu den einzelnen Schwachstellen:

Read More