Chinesische Angreifer nutzen Schwachstelle in Openfire Chatservern aus

Chinesische Cyber-Akteure haben sich die Schwachstelle CVE-2023-32315 zunutze gemacht, um bösartige Plugins hochzuladen und Zugriff auf Server zu erlangen, die Openfire ausführen. Openfire ist ein Open-Source-Chatserver mit über 10 Mio Installationen weltweit, der besonders häufig von Organisationen zur Internen Kommunikation genutzt wird und daher ein Ideales Vehikel für für die chinesischen Thread Actors darstellt, die bereits erfolgreich über 70 Organisationen in 23 Ländern über diesen Einstiegspunkt infiltriert haben.

Die besagte Schwachstelle erlaubt nicht autorisierten Benutzern, die unauthentifizierte Openfire-Setup-Umgebung innerhalb einer etablierten Konfiguration zu kompromittieren. Indem sie diese Lücke ausnutzen, können Angreifer in Admin-Setup-Dateien eindringen, die normalerweise nur über die Openfire Admin-Konsole zugänglich sind. Dies kann zu schwerwiegenden Aktionen führen, wie dem Hinzufügen eines Admin-Benutzers zur Konsole oder dem Ausführen beliebigen Codes auf dem Server.

Erstmals im Juni 2023 beobachtet, wurde diese Ausnutzung der Schwachstelle bereits in realen Angriffen durch chinesische Bedrohungsakteure eingesetzt. Dabei wurde der Angriffsprozess so optimiert, dass er keine Einträge in den Protokollen erzeugt, was die Entdeckung erschwert.

Openfire hat reagiert und aktualisierte Versionen (4.6.8, 4.7.5, 4.8.0) veröffentlicht, um die Schwachstelle zu beheben. Benutzern wird dringend empfohlen, schnellstmöglich auf diese Versionen zu aktualisieren, um ihre Server zu sichern.

Angesichts der aktiven Ausnutzung der CVE-2023-32315-Schwachstelle durch chinesische Akteure ist es für Benutzer von Openfire von größter Bedeutung, sofortige Maßnahmen zum Schutz ihrer Server zu ergreifen. Dazu zählen die Anwendung der verfügbaren Patches und das Upgrade auf die neuesten Versionen.

Related Posts

Kritische Sicherheitslücke im Java Spring Framework

Eine im März 2024 entdeckte Sicherheitslücke des beliebten Java Frameworks Spring (CVE-2024-22259) öffnet die Tür für mögliche Open Redirect- und Server-Side Request Forgery (SSRF)-Angriffe.

Read More

Wordpress: Sicherheitslücke in MiniOrange WAF und Malware Scanner

Die im März 2024 bekanntgewordene Sicherheitslücke CVE-2024-2172 betrifft 2 beliebte WordPress Security Plugins von miniOrange. Im Malware-Scanner-Plugin und im Web Application Firewall-Plugin sind dadurch unautorisierte Rechteausweitungen möglich. Die Schwachstelle betrifft die Versionen des Malware-Scanners bis einschließlich 4.7.2 und die Web Application Firewall bis einschließlich 2.1.1. Mit einem CVSS-Score von 9.8 wird diese Schwachstelle als kritisch eingestuft.

Read More

Kritische Sicherheitslücken in TRENDNet Routern gefunden

Im März 2024 wurden zwei kritische Sicherheitslücken in TRENDnet-Routern identifiziert. Die Sicherheitslücken, bekannt als CVE-2024-28353 und CVE-2024-28354, betreffen speziell das Modell TEW-827DRU, das mit der Firmware-Version 2.10B01 läuft. Ein Patch existiert derzeit nicht, wurde aber für den 27.3.24 angekündigt

Read More