Sicherheitslücke in Nextcloud ermöglicht Umgehung der Zwei-Faktor-Authentifizierung

Am 14. Juni 2024 wurde eine Sicherheitslücke in Nextcloud-Servern bekannt (CVE-2024-37313), die es unter bestimmten Umständen erlaubt, die Zwei-Faktor-Authentifizierung (2FA) zu umgehen, nachdem die Benutzeranmeldedaten korrekt eingegeben wurden. Betroffen sind Nextcloud-Server-Versionen ab 26.0.0 sowie Nextcloud Enterprise Server ab 21.0.0. Durch diese Schwachstelle können Angreifer möglicherweise auf Systeme zugreifen, ohne die zweite Authentifizierungsebene passieren zu müssen.

Um die Sicherheitslücke zu beheben, empfiehlt Nextcloud ein sofortiges Update auf die neuesten Versionen. Für den Nextcloud Server sind die Versionen 26.0.13, 27.1.8 oder 28.0.4 erforderlich. Benutzer des Nextcloud Enterprise Servers sollten auf die Versionen 21.0.9.17, 22.2.10.22, 23.0.12.17, 24.0.12.13, 25.0.13.8, 26.0.13, 27.1.8 oder 28.0.4 aktualisieren. Diese Updates beheben die Sicherheitslücke und stellen sicher, dass die Zwei-Faktor-Authentifizierung zuverlässig funktioniert.

Es gibt derzeit keine verfügbaren Workarounds für dieses Problem, weshalb eine umgehende Aktualisierung der betroffenen Systeme dringend angeraten wird. Weitere Details zu den Sicherheitsmaßnahmen und den notwendigen Updates finden sich in den Sicherheitsadvisories auf GitHub sowie in den entsprechenden Server-Updates.

Diese Schwachstelle unterstreicht die Bedeutung regelmäßiger Sicherheitsupdates und der kontinuierlichen Überwachung von Authentifizierungssystemen, um potenzielle Sicherheitslücken schnell zu identifizieren und zu beheben.

Related Posts

Sicherheitslücke in iOS und OSX startet unautorisiert FaceTime Anrufe

Eine schwerwiegende Sicherheitslücke (CVE-2024-23282) betrifft iOS-Geräte und OSX, selbst wenn der Lockdown-Modus aktiviert ist. Dieser Fehler ermöglicht es, dass durch eine bösartig gestaltete E-Mail unautorisierte FaceTime-Anrufe initiiert werden können. Zwar blockiert der Lockdown-Modus eingehende FaceTime-Anrufe, aber er verhindert nicht ausgehende. Betroffen sind:

Read More

Hidden Backdoor Sicherheitslücke in D-Link-Routern

Am 31. Mai 2024 wurden von TWCERT Sicherheitslücken in den D-Link-Routern der EAGLE PRO AI und AQUILA PRO AI Familien, Hardware-Revision Ax, gemeldet. Betroffen sind die Modelle E15, E30, G403, G415, G416, M15, M18, M30, M32, M60, R03, R04, R12, R15, R18 und R32. Diese Schwachstellen wurden von D-Link bestätigt und betreffen zwei Hauptangriffspunkte: (1) CVE-2024-6044 (willkürliches Dateiauslesen im LAN) und (2) CVE-2024-6045 (unautorisierter Zugriff auf Verwaltungsfunktionen im LAN).

Read More

Hackerangriff auf die CDU schwerwiegender als angenommen

Der Anfang Juni berichteten wir über einen Hackerangriff auf die CDU. Nach Angaben der Bild Zeitung hat dieser schwerwiegendere Folgen als zunächst vermutet. Die zentrale Mitgliederdatei der Partei musste abgeschaltet werden, da die Daten der 363.000 Mitglieder möglicherweise in die Hände ausländischer Agenten, mutmaßlich russischer Spione, gelangt sind. Aufgrund der Sicherheitsbedenken verzögert sich auch die Auswahl der Bundestagskandidaten der CDU, da die CDU ihre internen Abläufe und Sicherheitsmaßnahmen neu evaluieren muss. Ein interner “Alarmbrief” warnte vor möglichen weiteren Angriffen und empfahl, nur noch notwendige CDU-Versammlungen abzuhalten.

Read More