Microsoft führt maschinenlesbare CSAF-Dateien für CVE-Transparenz ein

Das Microsoft Security Response Center (MSRC) kündigt in seinem neuesten Transparenz-Update die Einführung des Common Security Advisory Frameworks (CSAF) als maschinenlesbares Format für CVE-Informationen an. Dieser Schritt soll Kunden helfen, schneller auf Sicherheitslücken zu reagieren und Maßnahmen zur Risikominimierung zu implementieren. Die Einführung von CSAF erfolgt ergänzend zu den bisherigen CVE-Datenkanälen und wird neben der CVE-API und dem Security Update Guide von Microsoft angeboten.

CSAF, das den bisherigen CVRF-Standard ablöst, ist ein von Oasis verwaltetes Format und speziell für automatisierte Systeme konzipiert. Diese Umstellung ist Teil von Microsofts Engagement, Transparenz und Sicherheit über die gesamte Lieferkette hinweg zu fördern, einschließlich in Produkten integrierter Open-Source-Software. Nutzer können die aktuellen CSAF-Dateien über das neue Verzeichnis im Security Update Guide abrufen oder auf die security.txt-Datei verlinken, die ebenfalls den Zugriffspunkt für CSAF-Dateien enthält.

Related Posts

Aktiver Exploit von CVE-2024-10914: Command Injection bei D-Link NAS-Modellen

Ein Command Injection Vulnerability (CVE-2024-10914) betrifft mehrere D-Link NAS-Modelle, darunter die DNS-320, DNS-325 und DNS-340L. Diese Schwachstelle im account_mgr.cgi-Script ermöglicht es einem Angreifer, durch das unsichere name-Parameter Management in der cgi_user_add-Funktion über HTTP GET-Requests beliebige Shell-Befehle einzuschleusen.

Read More

Passwort Sicherheitslücke bei Epson WebConfig (CVE-2024-47295)

Epson hat eine Schwachstelle in der WebConfig-Funktionalität einiger Produkte gemeldet (CVE-2024-47295). Wird kein Administratorpasswort gesetzt, erlaubt die WebConfig-Oberfläche einem Dritten, die Kontrolle über das Gerät zu übernehmen und es remote zu bedienen. Bisher liegen keine Berichte über Angriffe vor, die diese Schwachstelle ausnutzen.

Read More

Sicherheitslücke in Veeam Backup Enterprise Manager (CVE-2024-40715)

Am 6. November 2024 wurde eine schwerwiegende Sicherheitslücke (CVE-2024-40715) in Veeam Backup Enterprise Manager veröffentlicht, die es Angreifern ermöglicht, die Authentifizierung durch Man-in-the-Middle-Angriffe zu umgehen. Betroffen sind Veeam Backup & Replication Versionen 10 bis 12.2. Die Schwachstelle, gemeldet von ZDI über Hacker One, erhielt eine CVSS v3.1 Bewertung von 7,7 (hoch).

Read More