Privilege Escalation in Trellix ePolicy Orchestrator möglich

Table of Contents

Das Sicherheitsunternehmen Trellix hat mehrere kritische Schwachstellen in seiner Sicherheitsmanagementsoftware ePolicy Orchestrator (ePO) entdeckt. Diese Schwachstellen können von entfernten, authentifizierten Angreifern ausgenutzt werden, um ihre Rechte zu erweitern oder vertrauliche Informationen offenzulegen. Betroffen sind alle Versionen vor 5.10 Service Pack 1 Update 2. Betroffen ist nur die Windows Version.

CVE-2024-4843:

Diese Schwachstelle betrifft eine fest codierte Passwortsicherheitslücke in Trellix ePolicy Orchestrator (ePO) On-Premise vor Version 5.10 Service Pack 1 Update 2. Ein Angreifer mit Administratorrechten auf dem ePO-Server kann den Inhalt der Datei orion.keystore auslesen und damit den Verschlüsselungsschlüssel der ePO-Datenbank erlangen. Diese Schwachstelle entsteht durch die Verwendung eines fest codierten Passworts für den Keystore. Aufgrund von Zugriffskontrollbeschränkungen kann diese Lücke jedoch nur ausgenutzt werden, wenn der Benutzer ein Systemadministrator des Servers ist, auf dem ePO läuft.

CVE-2024-4844:

Diese Schwachstelle betrifft unsichere direkte Objektverweise in ePO, die es einem Benutzer mit minimalen Rechten ermöglichen, Client-Aufgaben und -Zuweisungen zu manipulieren. Dadurch kann der Benutzer seine Privilegien eskalieren, indem er Aufgaben oder Zuweisungen löscht, was normalerweise nur privilegierten Benutzern erlaubt ist.

Trellix hat bereits Updates veröffentlicht, um diese Schwachstellen zu beheben. Benutzer von Trellix ePolicy Orchestrator wird dringend empfohlen, auf die neueste Version (5.10 Service Pack 1 Update 2) zu aktualisieren, um ihre Systeme zu schützen.

Aktualisieren Sie Trellix ePolicy Orchestrator auf die neueste Version (5.10 Service Pack 1 Update 2), um die Sicherheitslücken zu schließen. Stellen Sie sicher, dass nur autorisierte Administratoren Zugriff auf den ePO-Server haben. Überwachen Sie Ihre Systeme kontinuierlich auf verdächtige Aktivitäten und überprüfen Sie die Zugriffskontrollen regelmäßig.

Quellen:

Related Posts

Zabbix Sicherheitslücke CVE-2024-22120: Timing-basierte SQL-Injection

Die Entwickler von Zabbix haben eine kritische Sicherheitslücke (CVE-2024-22120) in der Zabbix Server Audit Log-Funktion geschlossen. Diese Schwachstelle ermöglicht eine Timing-basierte SQL-Injection, die zur Eskalation von Benutzerrechten und potenziell sogar zur Remote Code Execution (RCE) führen kann. Die Lücke wurde in der Version 6.0.28rc1, 6.4.13rc1 und 7.0.0beta2 behoben.

Read More

Amazon Redshift JDBC-Treiber: SQL Injection durch Kommentare

Eine kritische Sicherheitslücke wurde in bestimmten Versionen des Amazon Redshift JDBC-Treibers entdeckt, die zu einer SQL Injection führen kann. Diese Schwachstelle CVE-2024-32888 betrifft die Nutzung der nicht-standardmäßigen Verbindungseigenschaft preferQueryMode=simple in Kombination mit anfälligem SQL-Code, der einen Parameterwert negiert. Der Fehler gleicht der Schwachstelle CVE-2024-1597 im Posgresql-JDBC Treiber.

Read More

Froxlor: Blind XSS Schwachstelle führt zur vollständigen Kompromittierung

In der beliebten Webhosting-Management-Software Froxlor wurde eine schwerwiegende Sicherheitslücke entdeckt. Blind Cross-Site Scripting (Blind XSS) Schwachstelle ermöglicht es Angreifern, die Kontrolle über die Anwendung zu übernehmen. Diese Sicherheitslücke wurde unter der CVE-Nummer CVE-2024-34070 registriert und betrifft alle Versionen vor 2.1.9.

Read More