Forscher entdecken kritische Schwachstelle in OpenBMC

Ein Team von Sicherheitsforschern von Tetrel hat im August 2024 eine kritische Sicherheitslücke in OpenBMC entdeckt. Diese Schwachstelle CVE-2024-41660 betrifft den slpd-lite-Dienst, der standardmäßig in OpenBMC aktiviert ist. Die Lücke ermöglicht es Angreifern, die Kontrolle über einen Baseboard Management Controller (BMC) zu übernehmen, wenn sie Zugang zum BMC-Managementnetzwerk haben.

Die Schwachstelle, die mit einem CVSSv3.1-Score von 9.8 bewertet wurde, umfasst Speicherfehler, die zu Out-of-Bounds-Reads und Heap-Overflows führen können. Dadurch könnten Angreifer sensible Daten auslesen oder sogar beliebigen Code ausführen.

Ein erfolgreicher Angriff auf diese Schwachstelle könnte zu einer vollständigen Kompromittierung des BMC führen, was kritische Serverfunktionen gefährdet. Da BMCs oft in hoch privilegierten Netzwerken eingesetzt werden, wäre dies ein erhebliches Risiko für betroffene Infrastrukturen. Es wird dringend empfohlen, die von OpenBMC bereitgestellten Patches sofort anzuwenden, um diese Gefahr zu entschärfen.

Related Posts

Zero Day Sicherheitslücke in Microsoft Office: CVE-2024-38200 ermöglicht Spoofing

Am 8. August 2024 wurde eine schwerwiegende Sicherheitslücke in Microsoft Office bekannt, die unbedingt gepatcht werden muss. Diese Zero-Day-Schwachstelle CVE-2024-38200 betrifft verschiedene Versionen von Microsoft Office, darunter Office 2016, Office 2019, Office LTSC 2021 und Microsoft 365 Apps for Enterprise. Die Sicherheitslücke ermöglicht es Angreifern, durch eine Spoofing-Schwachstelle unbefugten Zugriff auf sensible Informationen zu erlangen.

Read More

Mehrere Sicherheitslücken in Zoom Workplace Apps entdeckt

Am 13. August 2024 veröffentlichte Zoom eine Reihe von Sicherheitsbulletins, die mehrere Schwachstellen in ihren Workplace Apps und SDKs betreffen. Zu den identifizierten Sicherheitslücken gehören Pufferüberläufe (CVE-2024-39825, CVE-2024-42436, CVE-2024-42437), unzureichende Schutzmechanismen (CVE-2024-39818) und unsichere Suchpfade (CVE-2024-42440). Die Schwachstellen können Angreifern ermöglichen, privilegierten Zugriff zu erlangen, sensible Informationen offenzulegen oder das System durch Netzwerkzugriffe zu kompromittieren.

Read More

Quickshell: Google Quick Share für RCE-Angriffskette augenutzt

Am 10. August 2024 veröffentlichten Forscher von SafeBreach Labs eine detaillierte Analyse von Sicherheitslücken in Google Quick Share, einem Peer-to-Peer-Datenübertragungsdienst, der auf Android, Windows und Chrome OS läuft. Die Untersuchung ergab zehn einzigartige Schwachstellen, die zu einer innovativen Remote Code Execution (RCE)-Angriffskette auf Windows-Systemen führten.

Read More