Sicherheitslücken in SonicWall GMS aufgedeckt

Das SonicWall Global Management System (GMS) weist bis Version 9.3.4 gravierende Sicherheitsmängel auf. Laut einem Sicherheitshinweis vom 30. April 2024 sind zwei spezifische Schwachstellen identifiziert worden, die erhebliche Risiken für Unternehmen darstellen könnten.

Die erste Schwachstelle, registriert unter CVE-2024-29010, betrifft eine Informationspreisgabe durch eine XML-External-Entity (XXE)-Injektion im ECM-Endpunkt des GMS. Angreifer könnten diese Sicherheitslücke ausnutzen, um auf interne Dateien zuzugreifen oder externe Dienste zu konsultieren, was zu einem unautorisierten Informationsfluss führen könnte. Diese Schwachstelle hat einen CVSS-Score von 7,1 / 10 erhalten.

Die zweite Schwachstelle, gekennzeichnet als CVE-2024-29011, beschreibt ein Authentifizierungsumgehung durch die Verwendung eines hartkodierten Passworts im GMS ECM-Endpunkt. Dies könnte es Angreifern ermöglichen, sich ohne gültige Benutzerdaten Zugang zu verschaffen. Diese Sicherheitslücke wurde mit einem CVSS-Score von 7,5 / 10 bewertet.

SonicWall hat bestätigt, dass die Sicherheitslücken keine Auswirkungen auf die Produkte der SonicWall Analytics haben und bisher keine Anzeichen dafür vorliegen, dass diese Schwachstellen aktiv ausgenutzt werden. Dennoch wird Organisationen, die ältere Versionen des GMS betreiben, dringend empfohlen, auf die neueste Version 9.4.0 (Build 9.4-9400.1040) oder höher zu aktualisieren, um die identifizierten Sicherheitsrisiken zu mitigieren.

Die Schwachstellen wurden durch Erik Wynter in Zusammenarbeit mit der Trend Micro Zero Day Initiative entdeckt und gemeldet.

Related Posts

Sicherheitslücke in PS4/PS5: Zugriff auf Kernel möglich

Eine neu entdeckte Sicherheitslücke in den Spielkonsolen PlayStation 4 und PlayStation 5 könnte es einem bösartigen PPPoE-Server ermöglichen, einen Denial-of-Service-Angriff durchzuführen oder sogar Code im Kernel-Kontext auszuführen. Die Schwachstelle, die auf eine fehlerhafte Implementierung der Speicherverwaltung zurückzuführen ist, kann zur Überschreibung und zum Überlesen von Heap-Buffern führen.

Read More

Gravierende Sicherheits-Mängel in MailCleaner Spam Schutz

In einem Sicherheitsbericht vom 29. April 2024 hat das Sicherheitsteam von modzero eine Reihe kritischer Schwachstellen in MailCleaner aufgedeckt. MailCleaner ist eine weit verbreitete Lösung zur E-Mail-Filterung, die darauf abzielt, Spam, Viren und andere Bedrohungen abzuwehren. Der Bericht zeigt auf, dass mehrere Schwachstellen Angreifern ermöglichen könnten, vollständige Kontrolle über das Gerät zu erlangen und sensible Daten zu kompromittieren.

Read More

R: Arbitrary Code Execution Sicherheitslücke ermöglicht Phishing

Kürzlich wurde eine kritische Sicherheitslücke, die die Ausführung beliebiger Befehle nach der Deserialisierung nicht vertrauenswürdiger Daten in der Programmiersprache R ermöglicht, bekannt. Die Schwachstelle CVE-2024-27322 betrifft den Umgang mit .rds- und .rdx-Dateien in R, einem Format für die Daten-Serialisierung. R ermöglicht die Serialisierung von Daten, d.h., Objekte und Daten aus einer R-Sitzung können in einem Format gespeichert und später wieder in einer anderen Sitzung deserialisiert werden. Die hierbei verwendeten .rds-Dateien speichern einzelne R-Objekte, während .rdx-Dateien, zusammen mit .rdb-Dateien, zur Indizierung von Serialisierungsdaten verwendet werden.

Read More