Kritische Sicherheitslücken in der Veeam Service Provider Console

Am 3. Dezember 2024 hat Veeam die Entdeckung und Behebung zweier Sicherheitslücken in der Veeam Service Provider Console (VSPC) Version 8.1 öffentlich bekanntgegeben. Diese Schwachstellen, die als CVE-2024-42448 und CVE-2024-42449 klassifiziert wurden, stellen erhebliche Risiken dar und wurden während interner Tests identifiziert.

  • CVE-2024-42448
    Diese Schwachstelle ermöglicht eine Remote Code Execution (RCE) auf der VSPC-Server-Maschine, sofern der Management-Agent auf dem Server autorisiert ist. Aufgrund ihrer kritischen Natur erhielt sie einen CVSS v3.1-Score von 9.9. Die Ausnutzung dieser Lücke könnte Angreifern weitreichende Kontrolle über die betroffenen Systeme geben.
  • CVE-2024-42449
    Diese Schwachstelle erlaubt das Leaken von NTLM-Hashes des VSPC-Serverdienstkontos sowie das Löschen von Dateien auf dem Server. Sie wird mit einem CVSS v3.1-Score von 7.1 als hoch eingestuft.

Beide Schwachstellen betreffen ausschließlich die Veeam Service Provider Console in den Versionen 8.1.0.21377 und älter. Andere Produkte von Veeam, wie Veeam Backup & Replication oder Veeam ONE, sind nicht betroffen.

Die Sicherheitslücken wurden ab Version 8.1.0.21999 behoben. Veeam rät allen Nutzern, die betroffenen Versionen unverzüglich auf diese oder eine neuere Version zu aktualisieren. Da Angreifer versuchen könnten, die veröffentlichten Patches zu analysieren und ungeschützte Systeme auszunutzen, wird ein zeitnahes Handeln dringend empfohlen.

Related Posts

Cisco warnt erneut vor Exploits einer 10 Jahre alten Sicherheitslücke in ASA WebVPN Login

Cisco hat kürzlich eine erneute Warnung zu einer seit 2014 bekannten Sicherheitslücke in seiner Adaptive Security Appliance (ASA) veröffentlicht. Diese Schwachstelle betrifft die WebVPN-Login-Seite und ermöglicht es einem unauthentifizierten, entfernten Angreifer, ein Cross-Site-Scripting (XSS)-Angriff durchzuführen. Der Angreifer könnte dies ausnutzen, indem er ein Opfer dazu bringt, einen schädlichen Link zu öffnen.

Read More

Datenleck beim LKA Brandenburg: BKA kappt Datenaustausch

Am 4. Dezember 2024 wurde bekannt, dass beim Landeskriminalamt (LKA) Brandenburg ein schwerwiegender IT-Sicherheitsvorfall aufgetreten ist. Das Bundeskriminalamt (BKA) unterbrach den Datenaustausch mit dem Staatsschutz des LKA aufgrund der Sorge, dass geheime Daten durch ein Leck abfließen könnten. Unzureichend gesicherte Netzwerkspeicher und W-LAN, die unter anderem Passwörter zum BKA-Server beinhalteten, stehen im Mittelpunkt der Ermittlungen. Das Innenministerium prüft derzeit auch mögliche Verstöße gegen die Dienst- und Fachaufsicht. Weitere Maßnahmen zur Verbesserung der IT-Sicherheit sind angekündigt.

Read More

VMware veröffentlicht Sicherheitsupdates für Aria Operations (VMSA-2024-0022)

Am 26. November 2024 hat VMware wichtige Updates für VMware Aria Operations veröffentlicht, um mehrere Schwachstellen (CVE-2024-38830 bis CVE-2024-38834) zu beheben. Diese Schwachstellen haben eine Schweregradbewertung von 6.5 bis 7.8 (wichtig). Administratoren sollten die Version 8.18.2 sofort installieren, um potenzielle Angriffe zu verhindern. Betroffen sind VMware Aria Operations 8.x, 5.x, 4.x (alle Plattformen).

Read More