Schwachstelle umgeht Imperva SecureSphere WAF

28.3.24: Eine kritische Schwachstelle wurde in der Imperva SecureSphere Web Application Firewall (WAF) identifiziert, die Angreifern erlaubt, WAF-Regeln, die POST-Daten inspizieren, zu umgehen. Dadurch können Angreifer Schwachstellen in geschützten Webanwendungen auszunutzen, die normalerweise durch die WAF blockiert werden würden.

Die Schwachstelle, bezeichnet als CVE-2023-50969 mit CVSS Score 9.8/10, betrifft bestimmte Versionen der SecureSphere WAF v14.7.0.40. Imperva hat bereits einen ADC-Regel-Update bereitgestellt, um dieses Problem zu beheben, das seit dem 26. Februar 2024 verfĂĽgbar ist. Kunden werden aufgefordert, sich fĂĽr weitere Informationen in das Imperva Support Portal einzuloggen.

Die Schwachstelle ermöglicht das Senden gestalteter Anfragen mit mehrfachen Content-Encoding-Headern, die die WAF-Regeln zu umgehen. Ein Angreifer könnte beispielsweise einen HTTP-Request mit einem zusätzlichen Content-Encoding-Header, der auf “gzip” oder “deflate” gesetzt ist, senden, um die WAF-Inspektion zu umgehen und beispielsweise Befehle auf einem Webserver auszufĂĽhren, die normalerweise blockiert wĂĽrden.

Die zugewiesene CVSS Bewertung “CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H” bedeutet im Detail:

  • AV:N (Attack Vector: Network): Die Schwachstelle kann ĂĽber das Netzwerk ausgenutzt werden. Das bedeutet, dass ein Angreifer die Schwachstelle ohne lokalen Zugriff ausnutzen kann, beispielsweise ĂĽber das Internet.
  • AC:L (Attack Complexity: Low): Die Komplexität des Angriffs ist niedrig. Das bedeutet, dass ein Angreifer die Schwachstelle ohne erheblichen Aufwand oder ohne spezielle Bedingungen ausnutzen kann.
  • PR:N (Privileges Required: None): FĂĽr die Ausnutzung der Schwachstelle sind keine besonderen Berechtigungen erforderlich. Ein unprivilegierter Zugriff ist ausreichend.
  • UI:N (User Interaction: None): Um die Schwachstelle auszunutzen, ist keine Interaktion eines Benutzers erforderlich. Der Angriff kann ohne Zutun des Benutzers erfolgen.
  • S:U (Scope: Unchanged): Der Angriff wirkt sich nur auf die Software aus, die die Schwachstelle enthält. Es gibt keinen Einfluss auf andere Komponenten des Systems.
  • C:H (Confidentiality: High): Es besteht eine hohe Gefahr fĂĽr die Vertraulichkeit. Ein erfolgreicher Angriff kann dazu fĂĽhren, dass vertrauliche Informationen preisgegeben werden.
  • I:H (Integrity: High): Die Integrität ist stark gefährdet. Das bedeutet, dass ein Angreifer die Möglichkeit hat, Dateien oder Daten zu verändern oder zu löschen.
  • A:H (Availability: High): Die VerfĂĽgbarkeit ist stark gefährdet. Ein erfolgreicher Angriff kann dazu fĂĽhren, dass die betroffene Ressource fĂĽr berechtigte Nutzer nicht verfĂĽgbar ist.

Related Posts

Apple ID Spoofing: BetrĂĽger versenden hunderte Push Nachrichten

Eine aktuelle Phishing Kampagne flutet Apple Geräte mit täuschenden Push Nachrichten und zielt auf Apple ID Passwörter ab. Parth Patel berichtete auf Twitter, dass er 23. März 2024 Opfer eines raffinierten Phishing-Angriffs auf seine Apple ID wurde. Der Angriff, der mit Hilfe von OSINT-Daten von People Data Labs und Anrufer-ID-Spoofing durchgeführt wurde, zielte darauf ab, Zugang zu seinen persönlichen Daten zu erlangen.

Read More

Synology Surveillance Stations: sofortige patchen erforderlich

Synology hat am 28.3.24 ein Sicherheitsupdate für Surveillance Station veröffentlicht, um mehrere Schwachstellen zu beheben, die es authentifizierten Remote-Benutzern ermöglichen, auf Intranet-Ressourcen zuzugreifen, Sicherheitsbeschränkungen zu umgehen, Denial-of-Service-Angriffe durchzuführen, SQL-Befehle einzuschleusen, unberechtigt Privilegien zu erlangen, sensible Informationen zu erhalten und bestimmte Dateien zu schreiben. Die betroffenen Produkte sind Surveillance Station für DSM 7.2, 7.1 und 6.2, wobei Nutzer auf die Version 9.2.0-11289 oder höher aktualisieren sollten.

Read More

Linux Variante des Remote Access Trojaners DinodasRAT aufgetaucht

Eine vom Kasperky Threat Intelligence Team entdeckte Linux-Version von DinodasRAT, einem Remote Access Trojaner, auch bekannt als XDealer, startete eine weltweite Angriffswelle. Der in C++ geschriebene Multi-Plattform-Backdoor ermöglicht es Angreifern, sensible Daten von Zielcomputern zu überwachen und zu stehlen. Nachdem eine Windows-Version dieses RAT (Remote Access Trojan) in Angriffen gegen Regierungseinrichtungen in Guyana eingesetzt wurde, ist nun auch eine Linux Variante im Umlauf, wie die Sicherheitsforscher Kasperky rausfanden.

Read More