One-Identity: Man-in-the-Middle Angriffe über RDP Protokoll möglich

Im Oktober 2024 wurde eine kritische Sicherheitslücke in One Identity Safeguard für Privileged Sessions (SPS) veröffentlicht, die unter der CVE-2024-40595 registriert ist. Diese Schwachstelle ermöglicht es Angreifern, die Authentifizierung zu umgehen und privilegierte Sitzungen zu übernehmen, indem sie sich in den Kommunikationsfluss des Remote Desktop Protocols (RDP) einschleichen. Die Schwachstelle tritt auf, wenn unter bestimmten Konfigurationen sensible Informationen unverschlüsselt zwischen dem Client und der SPS-Appliance übertragen werden, was einen Man-in-the-Middle (MitM)-Angriff ermöglicht.

Während eines internen Audits wurde entdeckt, dass in einigen Konfigurationen während des Verbindungsaufbaus von RDP eine sicherheitskritische Information im Klartext übermittelt wird. Diese Information kann von einem Angreifer abgefangen und genutzt werden, um sich Zugang zu überwachten und geschützten Sitzungen zu verschaffen. Der Angreifer kann so auf Ressourcen zugreifen, ohne die üblichen Authentifizierungsprotokolle vollständig durchlaufen zu müssen. Dies stellt eine erhebliche Bedrohung für die Sicherheit der betroffenen Systeme dar, insbesondere wenn SPS dazu verwendet wird, privilegierte Sitzungen zu überwachen und zu schützen.

Von dieser Schwachstelle betroffen sind LTS-Versionen vor 7.0.5.1 sowie Feature-Versionen vor 7.5.1 von One Identity Safeguard für Privileged Sessions. Nutzer dieser Versionen sollten dringend ein Update auf die gepatchten Versionen vornehmen, um die Schwachstelle zu beheben. SPS 7.0.5.1 LTS und SPS 7.5.1 sind bereits als Updates verfügbar.

Die Ausnutzung dieser Schwachstelle erfordert jedoch, dass ein Credential Store in der Verbindungsrichtlinie konfiguriert ist. Ohne diesen zusätzlichen Schritt müsste der Angreifer noch eine zusätzliche Authentifizierung am Zielsystem durchführen. Darüber hinaus kann der Angriff nur einmalig in einem festgelegten Zeitfenster durchgeführt werden, da die übermittelte Information nur einmal genutzt werden kann. Auch ist es dem Angreifer nicht möglich, die Details der erlangten Sitzung zu bestimmen; diese werden ausschließlich durch die Verbindung des Opfers und die SPS-Konfiguration festgelegt. Wichtig ist auch, dass die Integrität der SPS-Appliance selbst durch diese Schwachstelle nicht beeinträchtigt wird, und andere Protokolle außer RDP sind nicht betroffen.

Related Posts

Kritische Systemübernahme-Lücke in Cisco Secure Firewall Management Center Software (CVE-2024-20424)

Am 23. Oktober 2024 veröffentlichte Cisco eine Sicherheitswarnung zu einer schwerwiegenden Schwachstelle in der Cisco Secure Firewall Management Center (FMC) Software. Die Schwachstelle, die mit der CVE-Nummer CVE-2024-20424 versehen wurde, ermöglicht es einem authentifizierten, entfernten Angreifer, beliebige Befehle mit Root-Rechten auf dem betroffenen System auszuführen. Diese Schwachstelle wurde als kritisch eingestuft und hat einen CVSS-Score von 9.9.

Read More

GitLab Sicherheitspatch vom 23.10.24 stopft XSS Lücke in der Suche

Am 23. Oktober 2024 wurden die neuesten Patch-Versionen 17.5.1, 17.4.3 und 17.3.6 für GitLab Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Diese Releases enthalten bedeutende Fehlerbehebungen und Sicherheitsupdates, die für alle selbstverwalteten GitLab-Installationen dringend empfohlen werden. GitLab.com betreibt bereits die aktualisierten Versionen, und Kunden von GitLab Dedicated müssen keine Maßnahmen ergreifen.

Read More

Roundcube Webmail XSS Schwachstelle CVE-2024-37383 mit Fake Attachments

Eine kürzlich entdeckte Schwachstelle in Roundcube Webmail (CVE-2024-37383) ermöglicht es Angreifern, über manipulierte E-Mails JavaScript auszuführen und so auf Benutzerdaten zuzugreifen. Der Exploit basiert auf einer XSS-Sicherheitslücke durch unsachgemäße Verarbeitung von SVG-Elementen in E-Mails. Die Schwachstelle betrifft Roundcube-Versionen vor 1.5.6 sowie Versionen 1.6 bis 1.6.6. Angreifer können über diese Lücke Zugang zu E-Mail-Accounts erhalten und sensible Informationen stehlen. Ein Sicherheitsupdate wurde bereits veröffentlicht.

Read More