Kritische Sicherheitslücke in Microsofts Internetverknüpfungsdateien

Am 13. Februar 2024 wurde ein Sicherheits-Notiz von Microsoft veröffentlicht, die zum Patchen nach Bekanntwerden der kritischen Sicherheitslücke CVE-2024-21412 mit CVSS 8.1/10 aufruft. die Sicherheitslücke erlaubt einen Sicherheitsfunktionsumgehung bezogen auf Internetverknüpfungsdateien. Diese Schwachstelle ermöglicht es einem Angreifer, Sicherheitsmechanismen zu umgehen, die eigentlich die Ausführung nicht autorisierten Codes über Internetverknüpfungsdateien verhindern sollen. Bei Ausnutzung könnte diese Schwachstelle dazu führen, dass beliebiger Code auf dem System eines Opfers ohne dessen Wissen oder Zustimmung ausgeführt wird.

Microsoft hat diese Schwachstelle öffentlich bekannt gemacht und ist auch die zuweisende Autorität für die Vergabe der Common Vulnerabilities and Exposures (CVE) Nummer für diese spezifische CVE. Das Erstellungsdatum des Datensatzes für CVE-2024-21412 ist der 8. Dezember 2023, was darauf hinweist, wann die Schwachstelle formell erkannt und im CVE-Datenbank katalogisiert wurde.

Angesichts des Risikos, das mit dieser Schwachstelle verbunden ist, und des Potenzials für ihre Ausnutzung in gezielten Angriffen, gibt es Warnhinweise, die Nutzer und Administratoren dazu auffordern, von Microsoft veröffentlichte Sicherheitsupdates anzuwenden.

Related Posts

PlayDapp - Hacker stiehlt 31 Millionen Dollar

Am 9. Februar wurde die Gaming-Plattform PlayDapp Ziel eines schwerwiegenden Hackerangriffs. Ein Angreifer schaffte es, digitale Spielmarken (Tokens) im Wert von über 31 Millionen Dollar zu erzeugen und zu stehlen, nachdem er Zugang zu geschützten Daten der Plattform erlangt hatte.

Read More

Hacker Angriff auf Batteriehersteller Varta stoppt Produktion

Die VARTA AG wurde in der Nacht auf den 12. Februar 2024 Opfer eines Cyberangriffs, der Teile ihrer IT-Systeme betraf. Als Reaktion darauf wurden die IT-Systeme und die Produktion vorübergehend aus Sicherheitsgründen heruntergefahren und vom Internet getrennt. Das Unternehmen arbeitet derzeit daran, den Umfang der Auswirkungen zu überprüfen und legt dabei besonderen Wert auf die Datenintegrität. Es ist noch unklar, in welchem Umfang ein tatsächlicher Schaden entstanden ist​​.

Read More

Abhöralarm bei Livall Ski- und Fahrradhelmen

Die Livall-Smart-Helme, die bei Skifahrern und Bikern wegen ihrer integrierten Lautsprecher, Mikrofone und Konnektivitätsfunktionen, die Gruppenkommunikation und Standortfreigabe ermöglichen, beliebt sind, wiesen eine kritische Sicherheitslücke auf. Diese Schwachstelle ermöglichte es Angreifern, unbemerkt den Standort der Helmträger zu verfolgen und ihre Gruppen-Audiochats abzuhören. Das Hauptproblem lag in einer einfachen, aber signifikanten Schwachstelle in den Smartphone-Apps von Livall, die mit der Verwaltung von Gruppenmitgliedschaften zusammenhing. Speziell waren Gruppen durch die Eingabe eines sechsstelligen numerischen Codes zugänglich, der nicht ausreichend zufällig war, was es leicht machte, ihn durch Brute-Force-Methode zu erraten und somit unbefugten Zugriff auf jegliche Gruppenkommunikation und Standortdaten zu ermöglichen.

Read More