Hard-coded Passwort in Fortra FileCatalyst entdeckt

Am 18. Juni 2024 wurde eine schwerwiegende Sicherheitslücke in den FileCatalyst-Produkten gemeldet (CVE-2024-5275). In den Versionen FileCatalyst Direct 3.8.10 Build 138 und früher sowie FileCatalyst Workflow 5.1.6 Build 130 und früher wurde ein hartcodiertes Passwort entdeckt, das zur Entschlüsselung des Keystores verwendet werden kann. Dies kann dazu führen, dass private Schlüssel für Zertifikate offengelegt werden, was wiederum Angriffe wie “Machine-in-the-Middle” (MiTM) gegen Benutzer ermöglicht.

Für Nutzer des FileCatalyst TransferAgents, die diesen remote verwenden, sollten REST-Anfragen auf “http” aktualisiert werden. Wenn “https” erforderlich ist, muss ein neuer SSL-Schlüssel generiert und in den Keystore des Agents eingefügt werden.

Die Sicherheitslücke hat einen CVSS-Score von 7,8 und stellt ein hohes Risiko dar. Betroffene Nutzer sollten umgehend auf die aktuellen Versionen aktualisieren.

Related Posts

Mutmassliches Datenleck bei Accenture

Im Juni 2024 hat ein kam es laut DarkWebInformer zu einem Datenleck bei Accenture, einem führenden IT Beratungsunternehmen mit einem Jahresumsatz von 64,5 Milliarden US-Dollar, bei dem Daten von 32.826 aktuellen und ehemaligen Mitarbeitern offengelegt worden sind. Es wurden E-Mail-Adressen, vollständige Namen und Rundfunktermine kompromittiert.

Read More

Use After Free Sicherheitslücke in Microsoft Message Queuing (MSMQ) entdeckt

Am 11. Juni 2024 wurde eine kritische Sicherheitslücke (CVE-2024-30080) in Microsoft Message Queuing (MSMQ) bekannt, die eine Remote-Code-Ausführung ermöglicht. Diese Schwachstelle wird als “Use After Free” klassifiziert und hat einen kritischen CVSS-Score von 9.8 / 10.

Read More

Wget-Schwachstelle führt zu unsicheren Authentifikations Handling

Das BSI warnt vor einer kürzlich entdeckte Schwachstelle (CVE-2024-38428) in Wget, die es remote anonymen Angreifern ermöglicht die Ausnutzung eines Fehlers im URL-Parsing, um potenziell schädliche Angriffe durchzuführen. Die Schwachstelle betrifft Wget-Versionen bis einschließlich 1.24.5 und hat einen CVSS-Basis-Score von 6,3 (mittel). Die Sicherheitslücke wurde am 17. Juni 2024 bekanntgegeben und am 19. Juni 2024 durch ein Update behoben.

Read More