Privilege Escalation Sicherheitslücke in Microsoft Dynamics 365

Table of Contents

Microsoft hat am 31.7.24 die kritische Sicherheitslücke CVE-2024-38182 in Microsoft Dynamics 365 bekanntgegeben, die es einem unauthentifizierten Angreifer ermöglicht, über ein Netzwerk erhöhte Rechte zu erlangen. Diese Schwachstelle erfordert keine Aktion seitens der Kunden, da Microsoft bereits einen offiziellen Fix veröffentlicht hat.

Technische Details

  • Angriffsvektor: Netzwerk
  • Angriffskomplexität: Hoch
  • Erforderliche Berechtigungen: Keine
  • Benutzerinteraktion: Keine
  • Scope: Geändert auf 9.0 / 10
  • Vertraulichkeit, Integrität, Verfügbarkeit: Hoch
  • Exploit Code Reifegrad: Unbewiesen
  • Behebungsgrad: Offizieller Fix
  • Berichtssicherheit: Bestätigt

Related Posts

Specula verwandelt Outlook in ein C2-Tool

TrustedSec hat Specula veröffentlicht, ein Framework, das über eine Schwachstestelle von 2017 die Outlook-E-Mail-Client-Homepage-Funktion ausnutzt, um es in ein Beaconing C2-Agent umzuwandeln. Diese Technik erfordert nur eine einzige nicht-privilegierte Registry-Änderung, wodurch Angreifer persistenten Zugriff auf Netzwerke erhalten können, ohne dass dies oft bemerkt wird.

Read More

CrowdStrike-Ausfall kostet Fortune 500 $5,4 Milliarden

Parametrix, ein Anbieter von Cloud-Monitoring, Modellierung und Versicherungsdiensten, schätzt, dass der Ausfall von CrowdStrike am 19. Juli Fortune 500-Unternehmen (außer Microsoft) insgesamt $5,4 Milliarden an direkten finanziellen Verlusten kostet. Cyber-Versicherungen decken davon voraussichtlich nur 10% bis 20%, da viele Unternehmen hohe Selbstbeteiligungen und niedrige Versicherungslimits haben. Der durchschnittliche Verlust pro Unternehmen liegt bei $44 Millionen, variiert jedoch von $6 Millionen (Fertigungsindustrie) bis $143 Millionen (Fluggesellschaften).

Read More

Telerik Report Server RCE Sicherheitslücke erfordert sofortiges patchen

Im Juli 2024 wurde die kritische RCE Sicherheitslücke CVE-2024-6327 entdeckt, die Progress Telerik Report Server-Versionen vor 2024 Q2 (10.1.24.709) betrifft. Die Schwachstelle hat CVSS-Bewertung von 9.9/10 und wurde am 24. Juli 2024 veröffentlicht. Sie ermöglicht eine Remote-Code-Ausführung durch unsichere Deserialisierung von nicht vertrauenswürdigen Daten (CWE-502).

Read More