Sicherheitslücke in SolarWinds Serv-U entdeckt

Bei einer Überprüfung von SolarWinds Serv-U, einem weit verbreiteteten Servermanagement-Tool, wurde eine schwere Directory Traversal Remote Code Execution Schwachatelle (CVE-2024-28073) gefunden. Diese ermöglicht es Angreifern, sich unberechtigten Zugang zu Verzeichnissen und Dateien auf dem Server zu verschaffen.

Betroffen sind alle Versionen von SolarWinds Serv-U bis einschließlich 15.4.1.128. SolarWinds hat bereits auf diese Bedrohung reagiert und eine aktualisierte Softwareversion, Serv-U 15.4.2, herausgegeben, in der das Problem behoben ist.

Die Schwachstelle wurde vom Institut For Cyber Risk durch Alexander Skovsende gemeldet und hat eine hohe Schwereinstufung von 8.4 erhalten. Die Exploitation der Lücke setzt allerdings voraus, dass der Angreifer über ein Konto mit hohen Privilegien verfügt.

Nutzer von SolarWinds Serv-U werden dringend dazu aufgerufen, ihre Software auf die neueste Version zu aktualisieren, um sich vor möglichen Angriffen zu schützen. Die Sicherheitslücke wurde erstmals am 17. April 2024 veröffentlicht und am selben Tag wurde auch die korrigierte Softwareversion freigegeben.

Related Posts

Alte MS Office Versionen im Ziel von globaler Steganographie Angriffswelle

15. April 2024 Eine Untersuchung von Positive Technologies hat ergeben, dass die Cybercrime-Gruppe TA558 in einer breit angelegten Kampagne, genannt “SteganoAmor”, staatliche und private Sektoren auf der ganzen Welt ins Visier nimmt. Die Gruppe, die bisher vorwiegend in Lateinamerika aktiv war, hat ihre Aktivitäten ausgeweitet und verwendet dabei eine Vielzahl von Malware-Tools. Bemerkenswert ist die Nutzung von Steganografie - das Verstecken von Malware in Bilddateien - und legitim erscheinenden Servern für Command and Control (C2) Operationen sowie Phishing-Angriffe.

Read More

Schwerwiegende Sicherheitslücke in Delinea Secret Server behoben

Delinea, ein führender Anbieter von Sicherheitslösungen für Unternehmensserver, hat ein Update für seinen Secret Server On-Premises veröffentlicht, das eine kritische Sicherheitslücke schließt. Die betroffene Version 11.7.000001 steht zum Download bereit, und Patches für frühere Versionen sollen folgen, sobald die Tests abgeschlossen sind.

Read More

OpenJS warnt vor Social-Engineering-Angriffen auf Open-Source-Projekte

Die Open Source Security (OpenSSF) und die OpenJS Foundation schlagen Alarm wegen einer Zunahme von Social-Engineering-Versuchen, die darauf abzielen, Kontrolle über Open-Source-Projekte zu erlangen. Diese Entwicklung folgt auf den kürzlichen Vorfall mit den XZ Utils, bei dem ein ähnlicher Angriff gerade noch rechtzeitig vereitelt werden konnte.

Read More