CISA warnt: Türoffner Chirp Access Systeme einfach zu hacken

Die amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat eine Warnung bezüglich einer Sicherheitslücke in den Chirp Access Systemen von Chirp Systems herausgegeben. Die Warnung, die unter dem Code ICSA-24-067-01 veröffentlicht wurde, weist auf eine kritische Schwachstelle hin, die es Angreifern ermöglichen könnte, uneingeschränkten physischen Zugang zu gesicherten Bereichen zu erlangen.

Die betroffene Sicherheitslücke, gekennzeichnet als

, besteht aus hartkodierten Anmeldeinformationen innerhalb des Quellcodes von Chirp Access. Dies könnte es unbefugten Personen leicht machen, Zugang zu den Systemen zu erhalten. Der Fehler hat eine hohe Schwerebewertung von 9,1 / 10 auf der CVSS v3.1 Skala erhalten.

Laut CISA könnte eine erfolgreiche Ausnutzung dieser Schwachstelle dazu führen, dass Angreifer vollständigen Kontrollzugriff erlangen und physische Sicherheitsmaßnahmen umgehen könnten. Dies betrifft alle Versionen des Chirp Access Systems, die weltweit in verschiedenen kommerziellen Einrichtungen im Einsatz sind.

CISA empfiehlt dringend, dass Nutzer von Chirp Access folgende Vorsichtsmaßnahmen treffen:

  • Minimierung der Netzwerkexposition für alle Steuerungssystemgeräte, damit diese nicht über das Internet zugänglich sind.
  • Platzierung von Steuerungsnetzwerken und Ferngeräten hinter Firewalls und Isolierung von Geschäftsnetzwerken.
  • Verwendung von sichereren Methoden für Fernzugriffe, wie VPNs, wobei auch hier darauf geachtet werden muss, dass diese auf dem neuesten Stand sind.

Related Posts

Kritische Sicherheitslücke in Apache Kafka entdeckt: CVE-2024-27309

April 2024 – Eine kritische Sicherheitslücke, die als CVE-2024-27309 identifiziert wurde, betrifft die beliebte Open-Source-Streaming-Plattform Apache Kafka. Die Entdeckung dieser Schwachstelle wurde gestern Abend von Colin McCabe von der Apache Software Foundation bekannt gegeben. Die Lücke weist auf potenzielle Fehlsteuerungen der Zugriffskontrollen während der Migration von ZooKeeper-Modus (ZK) zu KRaft-Modus in Apache Kafka hin. Folgende Versionen von Apache Kafka von dieser Schwachstelle betroffen: Apache Kafka 3.5.0 Apache Kafka 3.5.1 Apache Kafka 3.5.2 Apache Kafka 3.6.0 Apache Kafka 3.6.1 Während eines Migrationsprozesses von ZooKeeper-Modus zu KRaft-Modus in Apache Kafka können in bestimmten Fällen Zugriffskontrolllisten (Access Control Lists, ACLs) nicht korrekt durchgesetzt werden. Die Schwachstelle tritt unter zwei spezifischen Voraussetzungen auf:

Read More

LANCOM Router: Root Passwort wird ungewollt zurückgesetzt

LANCOM Systems hat kürzlich auf eine Sicherheitslücke in seiner Router-Software LCOS hingewiesen, die zu unbeabsichtigten Passwort-Resets führen kann. Die Lücke betrifft speziell das Administrator-Passwort „root“, welches unter bestimmten Umständen zurückgesetzt wird und durch einen leeren String ersetzt wird.

Read More

Spring Framework: weitere SSRF Schwachstelle entdeckt

April 2024 – Schon wieder wurde eine schwere Sicherheitslücke (CVE-2024-22262) im Spring Framework gefunden. Diese betrifft die Art und Weise, wie URLs durch die Verwendung des UriComponentsBuilder analysiert und Host-Überprüfungen durchgeführt werden. Betroffene Anwendungen könnten nach erfolgreichem Bestehen der Validierungsprüfungen Opfer von Open Redirect- oder Server-Side Request Forgery (SSRF)-Angriffen werden. Diese Schwachstelle ist identisch mit den bereits früher gemeldeten CVEs 2024-22259 und 2024-22243, unterscheidet sich jedoch in den Eingabebedingungen.

Read More