Kritische Schwachstelle in Dell PowerScale OneFS NAS

Am 4. Juni 2025 hat Dell ein umfangreiches Sicherheits-Update (DSA-2025-208) für PowerScale OneFS veröffentlicht, das mehrere teils kritische Lücken schließt. Betroffen sind insbesondere OneFS-Versionen 9.5.0.0 bis 9.10.0.1:

  • CVE-2024-53298 (CVSS 9.8, kritisch): Fehlende Autorisierung in den NFS-Exports erlaubt es nicht authentifizierten Angreifern, ungehindert auf das Dateisystem zuzugreifen und Dateien einzusehen, zu ändern oder zu löschen. Dell warnt, dass dieser Fehler bei Remote-Angriffen eine vollständige Systemübernahme ermöglicht.
  • CVE-2025-32753 (CVSS 5.3, mittelschwer): Eine SQL-Injection in lokalen Komponenten kann von Angreifern mit geringen Rechten zu Denial-of-Service, Datenlecks oder Manipulationen führen.
  • Weitere Schwachstellen in Fremdkomponenten (u. a. FreeBSD-Treiber CVE-2024-53580 sowie mehrere SupportAssist­-Lücken CVE-2024-39689 und CVE-2024-51538) wurden ebenfalls behoben.

Die Updates stehen ab sofort in Version 9.10.1.2 (für 9.10.x-LTS) sowie in kleineren Maintenance-Releases für 9.7.x und 9.5.x zur Verfügung. Dell empfiehlt dringend, produktive Systeme unverzüglich auf mindestens OneFS 9.10.1.2 (oder höher) zu aktualisieren. Als kurzfristige Maßnahme können Kunden bis zum Update die NFS-Exports mit

isi nfs export reload --zone=<ZONE_NAME>

erneut laden, um die aktuell ausnutzbare Schwachstelle zumindest temporär einzudämmen.

Related Posts

Kritische Schwachstelle in NETGEAR-Router erlaubt Admin-Zugriff ohne Authentifizierung

Sicherheitsforscher haben eine schwerwiegende Schwachstelle (CVE-2025-4978) in NETGEARs DGND3700v2-Routern entdeckt, die es Angreifern ermöglicht, ohne Login-Daten vollständigen Administratorzugriff zu erlangen. Die Lücke wird mit einem CVSSv4-Score von 9.3 als kritisch eingestuft.

Read More

Exploit für kritische CVE-2025-49113 Lücke in Roundcube Webmail aufgetaucht

Am 1. Juni 2025 haben die Entwickler von Roundcube Webmail neue Sicherheitsupdates für die beiden langfristig unterstützten Versionen 1.6.x und 1.5.x veröffentlicht. Die Releases 1.6.11 und 1.5.10 schließen eine kritische Schwachstelle (CVE-2025-49113), bei der sich authentifizierte Angreifer durch unsichere Verarbeitung des _from-Parameters in program/actions/settings/upload.php via PHP Object Deserialization beliebigen Code ausführen können. Der Exploit wurde bereits in Form eines Nuclei-Templates veröffentlicht. Betroffen sind alle Roundcube-Installationen vor Version 1.6.11 bzw. 1.5.10. Das Team empfiehlt dringend, produktive Systeme umgehend auf diese Versionen zu aktualisieren, um Remote Code Execution zu verhindern und den Schutz Ihrer Webmail-Instanz zu gewährleisten.

Read More

Kritische DoS-Schwachstelle in mod_security2 – CVE-2025-47947

Eine schwerwiegende Sicherheitslücke bedroht derzeit Webserver, die das Apache-Modul mod_security2 einsetzen. Die am 21. Mai 2025 veröffentlichte Schwachstelle mit der Kennung CVE-2025-47947 ermöglicht es Angreifern, durch gezielt präparierte Anfragen einen Denial-of-Service (DoS) auszulösen – und das mit nur einer einzigen HTTP-Anfrage.

Read More