Kritische Schwachstellen in Github Enterprise Server

Im Februar 2024 wurden unter den CVE Codes CVE-2024-1378 und CVE-2024-1374 zwei kritische Schwachstellen in Github Enterprise Server gelistet. Diese Schwachstellen erlauben es einem Angreifer per Befehlsinjektion, willkürlichen Code auf dem Server mit administrativen Privilegien auszuführen und somit die vollständige Kontrolle über das System zu übernehmen.

CVE-2024-1378 wird mit einem CVSS-Score von 9,1 identifiziert und tritt während der Konfiguration von SMTP-Optionen über die Management-Konsole auf. Diese Schwachstelle ist alarmierend, da sie es einem Angreifer mit lediglich einer Editor-Rolle ermöglicht, seine Privilegien zu eskalieren und Admin-SSH-Zugriff auf den Server zu erlangen. Diese Sicherheitslücke stellt ein erhebliches Risiko dar und betont die Notwendigkeit einer strengen Rollenzuweisung und Berechtigungsvergabe.

Ähnlich verhält es sich mit CVE-2024-1374, der ebenfalls einen CVSS-Score von 9,1 aufweist. Diese Schwachstelle tritt bei der Konfiguration der Weiterleitung von Audit-Logs auf und ermöglicht es wie CVE-2024-1378 einem Benutzer mit Editor-Rechten, ungerechtfertigten administrativen Zugang zu erlangen. Die Tatsache, dass diese Schwachstelle derzeit neu analysiert wird, deutet darauf hin, dass das volle Ausmaß ihrer Implikationen möglicherweise noch nicht vollständig erfasst ist, was die Bedeutung kontinuierlicher Wachsamkeit im Sicherheitsbereich unterstreicht.

Um diese Schwachstellen zu beheben, wird dringend empfohlen, den GitHub Enterprise Server auf die neueste Version zu aktualisieren, die Patches für diese spezifischen Probleme enthält. Darüber hinaus ist die Annahme des Prinzips der minimalen Rechtevergabe entscheidend; Benutzern sollten nur die zur Erfüllung ihrer Rollen notwendigen Berechtigungen gewährt werden, insbesondere sollte die Zuweisung der Rolle “Editor” vermieden werden, es sei denn, dies ist absolut notwendig.

Related Posts

Windows Kernel Elevation of Privilege Schwachstelle aktiv ausgenutzt

Eine Februar 2024 gefundene Schwachstelle stellt eine ernsthafte Bedrohung für die Sicherheit von Windows-Systemen dar. Die Schwachstelle CVE-2024-21338 ermöglicht es einem Angreifer, administrative Privilegien auf einem anfälligen System zu erlangen, was zu einer vollständigen Kompromittierung führen kann. Die Schwachstelle ist besonders interessant für Angreifer, die sog. RootKits entwickeln, also Schadsoftware, die auf Kernelebene agieren und wird daher bereits aktiv von Angreifern ausgenutzt. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann administrative Privilegien auf einem betroffenen System erlangen.

Read More

BSI findet Schwachstellen in Steuererklärungs-Apps

In einer kürzlich durchgeführten Studie des Bundesamtes für Sicherheit in der Informationstechnik (BSI) wurden ernsthafte Sicherheitsmängel in verschiedenen Steuererklärungsapps aufgedeckt. Diese Studie, die am 27. Februar 2024 veröffentlicht wurde, nahm 16 unterschiedliche Apps unter die Lupe und das Ergebnis ist ein Weckruf für alle Nutzer dieser digitalen Helfer.

Read More

SSRF Schwachstelle in libuv: Windows und Linux betroffen

Februar 2024: in der libuv Bibliothek wurde eine eine Server-Side Request Forgery (SSRF) Schwachstelle ( CVE-2024-24806 , CVSS 9.8/10) gefunden, die Windows und Linux Systeme betrifft. libuv ist eine beliebte Open-Source-Bibliothek, die für asynchrone I/O-Operationen über verschiedene Plattformen hinweg verwendet wird. Die Schwachstelle entsteht durch die unsachgemäße Behandlung von langen Hostnamen innerhalb der Funktionen uv_getaddrinfo und uv__idna_toascii.

Read More