Kritische Sicherheitslücke in NFS von BSD-basierten Systemen

26.3.24: Eine neu entdeckte Schwachstelle in Network File System (NFS) Implementierungen, die in von BSD abgeleiteten Codebasen verwendet werden, wie sie in OpenBSD bis Version 7.4 und FreeBSD bis zur Version 14.0-RELEASE zum Einsatz kommen, setzt Systeme einem erheblichen Risiko aus. Die Schwachstelle CVE-2024-29937, ermöglicht diese Schwachstelle entfernten Angreifern das Ausführen von beliebigem Code auf betroffenen Systemen.

Das Besorgniserregende an dieser Sicherheitslücke ist, dass sie nicht auf Speicherkorruption beruht, was typische Abwehrmechanismen unter Umständen umgehen könnte. Dieser Umstand erweitert die Bandbreite möglicher Exploits, die Angreifer verwenden könnten, um die Kontrolle über betroffene Systeme zu erlangen. Details zu dieser Schwachstelle und wie sie ausgenutzt werden kann, sollen in einem Vortrag auf der t2-Sicherheitskonferenz, die unter https://t2.fi/schedule/2024/ zu finden ist, veröffentlicht werden.

Benutzer von OpenBSD- und FreeBSD-Systemen werden dringend dazu aufgefordert, ihre Systeme zu überprüfen und auf die neuesten Versionen zu aktualisieren, um sich vor möglichen Angriffen durch diese Schwachstelle zu schützen. Es ist davon auszugehen, dass FreeBSD und OpenBSD bald einen Fix rausbringen werden.

Related Posts

China: Motherboard Hersteller fertigen Hardware für illegale Handy Farmen

In einer im März 2024 ausgestrahlten Sendung des chinesischen Rundfunk- und Fernsehsenders CCTV wurden Motherboard Hersteller entlarvt, die im Nebenerwerb Steuerplatinen für die Verwendung in illegalen Smartphone Farmen herstellen. Die gefertigten Platinen, die in der Lage sind, 20 Smartphone-Hauptplatinen in einem einzigen Gehäuse zu kombinieren. Dadurch kann eine Person gleichzeitig 20 Handys steuern, um dieselben Aktionen auf allen Geräten auszuführen. So eine Phone Farm ermöglicht es, eine Netzwerkstruktur aus Tausenden von Smartphones zu erschaffen, die massiven Einfluss im Internet nehmen kann, sei es bei Online-Spielen, in Foren oder bei Umfragen.

Read More

Kritische Sicherheitslücke in ClickUp Desktop auf Windows und Mac

Am 23.3.2024 wurde eine kritische Schwachstelle in ClickUp Desktop, einer Projektmanagement- und Produktivitätssoftware, entdeckt. Die Lücke CVE-2024-23755 betrifft macOS- und Windows Installationen vor Version 3.3.77 und hat einen kritischen CVSS Score von 9.8/10.

Read More

StrelaStealer Phishing Kampagne gegen High Tech Firmen in Deutschland

Ein Bericht von Palo Alto Unit42 vom 22.3.24 warnt derzeit von einer Phishing Kampagne, die es vor allem auf High Tech Firmen in der EU und dem deutssprachigen Raum abgesehen hat. Die Phishing Mails beinhalten ein .Zip File , dass den StrelaStealer deployed, der erstmals 2022 identifiziert wurde und dafür berüchtigt ist, dass es Anmeldeinformationen für E-Mail-Konten von prominenten E-Mail-Clients stehlen und an einen Command-and-Control (C2) Server zurücksenden kann. Die neueste Welle von StrelaStealer-Kampagnen hat über 100 Organisationen in Europa und den Vereinigten Staaten betroffen, was die anhaltende Bedrohung durch diese Malware zeigt.

Read More