Schwere Sicherheitslücke bei Mastodon erlaubt Account Diebstahl

Table of Contents

Mastodon hat kürzlich eine kritische Sicherheitslücke adressiert, die als CVE-2024-23832 identifiziert wurde und eine erhebliche Sicherheitsbedrohung mit einem CVSS-Score von 9,4 darstellte. Diese Schwachstelle hätte es Angreifern potenziell ermöglicht, sich als jeder beliebige Mastodon-Benutzer auszugeben und die Kontrolle über dessen Konto zu übernehmen. Der Fehler war auf eine unzureichende Überprüfung des Ursprungs in der Implementierung von Mastodon zurückzuführen, was es Angreifern ermöglichte, Sicherheitsmaßnahmen zu umgehen und die Identität jedes Benutzers auf der Plattform anzunehmen.

Die Sicherheitslücke betraf alle Mastodon-Versionen bis einschließlich 3.5.17, sowie Versionen 4.0.x vor 4.0.13, Versionen 4.1.x vor 4.1.13 und Versionen 4.2.x vor 4.2.4. Diese weitreichende Auswirkung erforderte eine sofortige Handlung der Mastodon-Gemeinschaft und der Administratoren, um die Systeme zu patchen und vor möglichen Accountübernahmen zu schützen.

Als Reaktion auf die Entdeckung dieser Sicherheitslücke wurden Mastodon-Entwickler und Administratoren dringend dazu aufgerufen, auf die neueste Version der Software zu aktualisieren, um das Risiko zu mindern und Benutzerkonten vor potenzieller Ausnutzung zu schützen.

Update zu CVE-2024-23832 vom 19.02.2024

Mittlerweile wurde ein Proof-of-Concept (PoC) Exploit Code veröffentlicht. Zu einem Update wird daher dringend geraten.

Related Posts

AnyDesk nach Hackerangriff kompromittiert

Am 2. Februar 2024 gab AnyDesk, eine weit verbreitete Software für den Fernzugriff auf Desktops, bekannt, dass es Ziel eines Cyberangriffs geworden ist, bei dem seine Produktionssysteme kompromittiert wurden. Dieser Angriff, der von böswilligen Akteuren durchgeführt wurde, hat bedeutende Auswirkungen für AnyDesk-Kunden. Als Reaktion auf die Entdeckung von Anzeichen dieses Vorfalls führte AnyDesk eine Sicherheitsüberprüfung durch, die die Kompromittierung seiner Produktionssysteme bestätigte. Daraufhin wurde ein Plan zur Behebung und Reaktion mit der Beteiligung von Cybersicherheitsexperten von CrowdStrike aktiviert, der erfolgreich abgeschlossen wurde.

Read More

Hackerangriff auf Caritas-Klinik Dominikus in Berlin

Die Caritas-Klinik Dominikus in Berlin-Reinickendorf wurde kürzlich Opfer eines Cyberangriffs. Der Angriff führte zu Einschränkungen in der telefonischen und digitalen Kommunikation, sodass die Klinik derzeit nur per Handy über eine Notfallnummer erreichbar ist. Trotz der technischen Einschränkungen ist die Versorgung der Patienten weiterhin gewährleistet, und alle geplanten Termine finden statt. Die genauen Auswirkungen des Angriffs und welche Bereiche betroffen sind, werden derzeit noch untersucht. Die Klinik hat versichert, dass die Patientenversorgung und -sicherheit jederzeit gewährleistet war​

Read More

Cloudflare - Jira System Opfer eines staatlichen Hackerangriffs

Der Content-Delivery-Network (CDN )Anbieter Cloudflare hat bekannt gegeben, dass es Ende letzten Jahres Ziel eines wahrscheinlich staatlich unterstützten Angriffs wurde, bei dem der Angreifer gestohlene Anmeldeinformationen nutzte, um unbefugten Zugang zu seinem internen Atlassian-Server zu erlangen und letztendlich Zugriff auf einige Dokumentationen und eine begrenzte Menge an Quellcode zu erhalten. Dieser Vorfall wurde im November aufgedeckt, als Cloudflare einen Bedrohungsakteur auf seinem selbst gehosteten Atlassian-Server entdeckte. Das Sicherheitsteam von Cloudflare begann sofort mit einer Untersuchung, schnitt den Zugang des Bedrohungsakteurs ab und zog am Sonntag, den 26. November, das Forensik-Team von CrowdStrike hinzu, um eine eigene unabhängige Analyse durchzuführen.

Read More