Palo Alto Expedition: CVE-2024-5910 führt zur vollständigen Kompromittierung

Vor kurzem hat Horizon3.ai schwerwiegende Sicherheitslücken in der Palo Alto Networks’ Expedition-Software entdeckt und untersucht. Diese Schwachstellen, die in einem Blogpost detailliert beschrieben wurden, ermöglichen es Angreifern, das System vollständig zu kompromittieren, beginnend mit einer N-Day-Sicherheitslücke (CVE-2024-5910) bis hin zu einer vollständigen Übernahme der Administratorrechte.

Die Expedition-Software dient dazu, Firewall-Konfigurationen von Drittanbietern (wie Check Point oder Cisco) zu Palo Altos PAN-OS zu migrieren. Dabei haben die Forscher festgestellt, dass Angreifer, die keinen authentifizierten Zugriff benötigen, SQL-Injections durchführen können, um auf sensible Daten wie API-Schlüssel und Passwörter zuzugreifen. Dies führte zur Entdeckung mehrerer Schwachstellen, darunter:

  1. CVE-2024-5910: Eine Schwachstelle, die es Angreifern erlaubt, das Administratorpasswort zurückzusetzen, ohne authentifiziert zu sein.
  2. CVE-2024-9464: Authentifizierte Angreifer können darüber hinaus OS-Kommandos auf dem Server ausführen und dadurch sensitive Daten extrahieren.
  3. CVE-2024-9465: Eine SQL-Injection-Lücke, die es ermöglicht, Datenbanken zu manipulieren und auf Benutzerdaten zuzugreifen.
  4. CVE-2024-9466: Klartext-Passwörter und andere sensible Informationen wurden in Protokolldateien ungeschützt gespeichert.

Diese Schwachstellen stellen eine erhebliche Gefahr dar, da Angreifer so auf Netzwerkgeräte zugreifen und diese kompromittieren können. Besonders kritisch ist die Tatsache, dass einige der Expedition-Server direkt aus dem Internet erreichbar sind. Entsprechende Proof-of-Concept-Exploits wurden von Horizon3.ai veröffentlicht, um Unternehmen zu helfen, ihre Systeme zu testen und zu sichern.

Related Posts

Kritische Schwachstellen in Cisco RV340/RV345 VPN-Routern

Cisco hat kürzlich schwerwiegende Sicherheitslücken in seinen RV340, RV340W, RV345, und RV345P Dual WAN Gigabit VPN Routern offengelegt. Die Schwachstellen ermöglichen es einem authentifizierten, entfernten Angreifer, über die webbasierte Verwaltungsoberfläche beliebigen Code mit erhöhten Rechten auszuführen. Diese Angriffe sind auf unzureichend validierte HTTP-Anfragen zurückzuführen. Ein erfolgreicher Angriff könnte kritische Systemkontrollen gefährden. Cisco hat bereits Software-Updates veröffentlicht, jedoch keine Workarounds bereitgestellt. Eine dringende Aktualisierung wird empfohlen.

Read More

Datenschutz-Problem: Smart-TVs tracken Userverhalten mit ACR im Opt-Out Verfahren

Im Oktober 2024 veröffentlichten Forscher der CalTec die Studie „Watching TV with the Second-Party“, die Automatic Content Recognition (ACR) in Smart-TVs untersucht. ACR ist eine Technologie, die automatisch Inhalte erkennt, die auf dem Fernseher abgespielt werden, und diese Informationen an Server übermittelt. Dabei werden regelmäßig Bild- oder Audioschnipsel erfasst, die dann mit einer zentralen Datenbank abgeglichen werden, um das genaue Programm oder den Film zu identifizieren, das/die ein Nutzer sieht.

Read More

Thoraxzentrum Münnerstadt nach Hackerangriff eingeschränkt erreichbar

Das IT-System des Thoraxzentrums Münnerstadt ist derzeit nur eingeschränkt funktionsfähig, da das Zentrum Opfer eines kriminellen Cyber-Angriffs wurde. Das Team arbeitet intensiv daran, den normalen Betrieb schnellstmöglich wiederherzustellen. Die Versorgung der Patientinnen und Patienten ist weiterhin gewährleistet.

Read More