Octopus Security Advisory warnt vor kritischer Sicherheitslücke in Octopus Deploy

Am 2.4.24 hat Octopus Deploy hat einen Sicherheitshinweis veröffentlicht, der eine hochkritische Sicherheitslücke in der Deploy Automatisierung Octopus Server aufdeckt, die zu einer Rechteausweitung führen kann. Die Schwachstelle, identifiziert mit der CVE-ID CVE-2024-2975, betrifft Nutzer, die bestimmte Versionen des Octopus Servers unter Linux und Microsoft Windows installiert haben.

Entdeckt wurde das Problem am 20. Februar 2024, und bereits am 21. März 2024 wurde ein Patch veröffentlicht. Betroffen sind alle Versionen von Octopus Server 0.x.x bis 2024.2.x vor bestimmten Versionsnummern, einschließlich aller 2018.x.x bis 2023.x.x Versionen.

Die Sicherheitslücke wurde als hochkritisch eingestuft. Im Detail geht es um eine Race-Condition-Schwachstelle, die eine Rechteausweitung in bestimmten Konfigurationen ermöglicht. Kunden, die ihre Octopus Server auf Version 2024.1.12087 oder höher aktualisiert haben, sind von diesem Problem nicht betroffen.

Zur Behebung dieser Schwachstelle wurden neue Octopus Server-Versionen veröffentlicht, die das Problem adressieren: 2023.4.8432, 2024.1.12087 und 2024.2.2075. Octopus Deploy empfiehlt allen betroffenen Nutzern dringend, auf die neueste Version zu aktualisieren, um ihre Systeme zu schützen. Die aktuellsten Versionen können von der offiziellen Website heruntergeladen werden.

Related Posts

Wall-Escape Schwachstelle in Linux erlaubt Zugriff auf Konten anderer

Die am 27.3.24 veröffentlichte Schwachstelle CVE-2024-28085, genannt “Wall-Escape” ermöglicht es nicht privilegierten Benutzern, willkürlichen Text auf den Terminals anderer Benutzer anzuzeigen, sofern bestimmte Bedingungen erfüllt sind. die Schwachstelle betrifft den wall Befehl von util-linux, der es versäumt, Escape-Sequenzen aus Kommandozeilenargumenten zu filtern. Der Fehler ist in allen Versionen seit einem Commit aus dem Jahr 2013 vorhanden und lässt sich bereits über ein Proof-of-Concept ausnutzen.

Read More

April 2024 Security Bulletin von Qualcomm betrifft Milliarden von Geräten

Datum: 1. April 2024 Qualcomm Technologies, Inc. (QTI) hat ein Sicherheitsbulletin für April 2024 veröffentlicht, das auf die Integration von Sicherheitsupdates in gestartete oder kommende Geräte abzielt. Das Bulletin umfasst Beschreibungen von Sicherheitsproblemen, die in QTI-eigenem Code behoben wurden, sowie Verweise auf öffentlich verfügbaren Code, in dem Sicherheitsprobleme angegangen wurden.

Read More

Schwachstelle umgeht Imperva SecureSphere WAF

28.3.24: Eine kritische Schwachstelle wurde in der Imperva SecureSphere Web Application Firewall (WAF) identifiziert, die Angreifern erlaubt, WAF-Regeln, die POST-Daten inspizieren, zu umgehen. Dadurch können Angreifer Schwachstellen in geschützten Webanwendungen auszunutzen, die normalerweise durch die WAF blockiert werden würden.

Read More