Sicherheitslücken in G DATA Security Client und Management Server

Table of Contents

G DATA Security Client – Lokale Rechteausweitung (CVE-2025-0543)

Eine Sicherheitslücke wurde im SetupSVC-Dienst des G DATA Security Clients entdeckt. Dieser Dienst führt ausführbare Dateien aus einem benutzerbeschreibbaren Verzeichnis aus und lädt außerdem zwei nicht existierende DLLs aus einem weiteren benutzerbeschreibbaren Verzeichnis. Ein Angreifer kann durch das Platzieren von manipulierten Dateien in diesen Verzeichnissen eine beliebige Codeausführung mit SYSTEM-Rechten herbeiführen.

  • Schwachstelle: CWE-276 (Falsche Standardberechtigungen)
  • CVSS-Basiswert: 7.8 (Hoch)
  • Betroffene Version: Vor 15.8.333
  • Behobene Version: 15.8.333

G DATA Management Server – Lokale Rechteausweitung (CVE-2025-0542)

Eine weitere Schwachstelle wurde im Gdmms-Dienst des G DATA Management Servers entdeckt. Der Dienst sucht beim Start nach einem ZIP-Archiv in einem benutzerbeschreibbaren Verzeichnis und entpackt dieses ohne Validierung relativer Pfade (Zip Slip). Dies ermöglicht es Angreifern, beliebige Dateien als SYSTEM zu erstellen oder zu überschreiben und so eine Rechteausweitung zu erlangen.

  • Schwachstelle: CWE-276 (Falsche Standardberechtigungen)
  • CVSS-Basiswert: 7.8 (Hoch)
  • Betroffene Version: Vor 15.8.333
  • Behobene Version: 15.8.333

Aktualisieren Sie sowohl den G DATA Security Client als auch den Management Server auf Version 15.8.333 oder neuer, um die Lücken zu schliessen.

Related Posts

NTLMv1 trotz Gruppenrichtlinie weiterhin nutzbar

Das Forschungsteam von Silverfort hat eine Schwachstelle im Active Directory Group Policy-Mechanismus entdeckt, der ursprünglich dazu gedacht ist, NTLMv1-Authentifizierungen vollständig zu deaktivieren. Aufgrund einer einfachen Fehlkonfiguration können Angreifer jedoch diese Richtlinie umgehen und weiterhin NTLMv1 nutzen, selbst wenn die höchsten Sicherheitseinstellungen aktiviert sind.

Read More

Hackerangriff auf D-Trust vor Start der elektronischen Patientenakte

Laut einem Bericht der Pharmazeutischen Zeitung wurde der Vertrauensdienstleister D-Trust zwei Tage vor dem Start der Testphase (15.1.2025) der elektronischen Patientenakte (EPA) zum Ziel eines Hackerangriffs. D-Trust, ein Tochterunternehmen der Bundesdruckerei, bestätigte, dass das Antragsportal für Signatur- und Siegelkarten betroffen war. Dabei könnten personenbezogene Daten entwendet worden sein, wobei ausgegebene Karten und sicherheitsrelevante Daten wie PINs und Passwörter nicht kompromittiert wurden. Die Telematikinfrastruktur (TI) sei laut der Gematik nicht gefährdet.

Read More

BSI zertifiziert erste SmartCard mit Post-Quanten-Kryptografie

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat erstmals eine SmartCard zertifiziert, die einen Post-Quanten-Kryptografischen (PQC) Algorithmus implementiert. Die Zertifizierung gemäß den Common Criteria (ISO/IEC 15408) wurde der Infineon Technologies AG für die Integration des Algorithmus ML-KEM auf einer SmartCard erteilt – ein weltweiter Meilenstein in der IT-Sicherheit.

Read More