Remote Code Execution Schwachstelle in Apache CloudStack LTS

Table of Contents

Das Apache CloudStack-Projekt kĂŒndigt die Veröffentlichung der LTS-Sicherheitsupdates 4.18.2.1 und 4.19.0.2 an, die die Schwachstellen CVE-2024-38346 und CVE-2024-39864 beheben.

CVE-2024-38346: Unauthentifizierter Cluster-Service-Port fĂŒhrt zu Remote-AusfĂŒhrung

Diese Schwachstelle betrifft den CloudStack-Cluster-Service, der auf einem nicht authentifizierten Port (standardmĂ€ĂŸig 9090) lĂ€uft. Angreifer können diesen Port ausnutzen, um beliebige Befehle auf den verwalteten Hypervisoren und CloudStack-Management-Servern auszufĂŒhren, was zu einer vollstĂ€ndigen Kompromittierung der Vertraulichkeit, IntegritĂ€t und VerfĂŒgbarkeit der CloudStack-Infrastruktur fĂŒhren kann.

CVE-2024-39864: Integrations-API-Dienst verwendet dynamischen Port bei Deaktivierung

Die Integrations-API von CloudStack kann bei einer fehlerhaften Initialisierungslogik auf einem zufĂ€lligen Port lauschen, selbst wenn der API-Dienst standardmĂ€ĂŸig deaktiviert ist. Angreifer können diesen zufĂ€lligen Port scannen und ausnutzen, um unbefugte administrative Aktionen durchzufĂŒhren, was ebenfalls zu einer vollstĂ€ndigen Kompromittierung der CloudStack-Infrastruktur fĂŒhren kann.

Benutzer sollten auf die Versionen 4.18.2.1, 4.19.0.2 oder spÀtere Versionen aktualisieren. ZusÀtzlich wird empfohlen, den Netzwerkzugang zum Cluster-Service-Port (Standard 9090) und anderen wichtigen Ports auf den CloudStack-Management-Servern zu beschrÀnken.

Downloads und weitere Informationen:

Related Posts

Hacker stehlen 650 GB Daten der TÜV Rheinland Akademie GmbH

Die TÜV Rheinland Akademie GmbH, ein Weiterbildungsanbieter fĂŒr IT Security, meldete einen unautorisierten Zugriff auf einzelne Bereiche ihres Schulungsnetzwerks durch Hacker. Betroffen sind Trainingsinhalte, Raumbelegungsinformationen und potenziell Zugangsdaten zu Schulungen, die inzwischen unbrauchbar gemacht wurden. Sensible personenbezogene Daten scheinen nicht betroffen zu sein. Insgesamt belaufen sich die gestohlenen Daten auf ĂŒber 650 GB.

Read More

SicherheitslĂŒcken in Synology-Kameras BC500 und TC500

Am 20. November 2023 wurden kritische SicherheitslĂŒcken in den Synology-Kameramodellen BC500 und TC500 gemeldet, die es Angreifern ermöglichen, aus der Ferne beliebigen Code auszufĂŒhren und SicherheitsbeschrĂ€nkungen zu umgehen. Diese Schwachstellen, die auf dem PWN2OWN 2023-Wettbewerb entdeckt wurden, sind inzwischen behoben worden.

Read More

Alte Outlook Clients funktionieren bald nicht mehr

Ab Mitte Juli 2024 werden veraltete Outlook-Clients eingestellt, was Benutzer mit alten Versionen auf iOS, Android, Mac sowie Windows Mail und Kalenderanwendungen betrifft. Ab Mitte August erhalten Benutzer veralteter Browser eine Fehlermeldung auf Outlook Web. Nutzer mĂŒssen auf die neuesten Versionen aktualisieren, um die FunktionalitĂ€t und UnterstĂŒtzung weiterhin nutzen zu können.

Read More