Sicherheitswarnung für CyberPower PowerPanel Business Software

Table of Contents

Die amerikanische Sicherheitsbehörde CISA hat am 8.5.24 eine Sicherheitswarnung für die PowerPanel Business Software von CyberPower herausgegeben, nachdem kritische Sicherheitslücken entdeckt wurden. Diese adressiert mehrere Schwachstellen, die es Angreifern ermöglichen könnten, Systemprivilegien zu erlangen und schädlichen Code auszuführen. Die PowerPanel Business Software ist eine Admin Software zur Verwaltung von unterbrechungsfreien Power Supplies (UPS) und kommt häufig im Server Umfeld zum Einsatz.

Die betroffenen Versionen der PowerPanel Business Software sind bis einschließlich Version 4.9.0. CyberPower empfiehlt dringend, auf die neueste Version 4.10.1 oder höher zu aktualisieren, um die Risiken zu minimieren.

Überblick über die Schwachstellen:

  • Hartkodierte Passwörter und Anmeldedaten: Die Software enthält hartkodierte Passwörter und Anmeldedaten, die es einem Angreifer ermöglichen könnten, Authentifizierungsmechanismen zu umgehen.
  • Pfadtraversierung: Durch speziell gestaltete Zip-Dateien könnte ein Angreifer beliebige Dateien auf dem Server schreiben und Code ausführen.
  • Aktiver Debug-Code und unsichere Speicherung von Passwörtern: In der Produktionsversion der Software wurden Testanmeldedaten gefunden, und Passwörter werden in einem wiederherstellbaren Format gespeichert.
  • SQL-Injection: Durch die unsachgemäße Neutralisierung spezieller Elemente in SQL-Befehlen könnten Angreifer SQL-Befehle injizieren.
  • Hartkodierte kryptographische Schlüssel: Identische Zertifikate, die auf einem hartkodierten Schlüssel basieren, könnten es Angreifern ermöglichen, sich als beliebige Clients im System auszugeben.

Die Schwere merhrerer dieser Sicherheitslücken wurde mit einem CVSS-Score von 9.8 bewertet, was auf ein kritisches Risiko hinweist.

Empfehlungen für Anwender:

  • Aktualisieren Sie die PowerPanel Business Software auf die neueste Version, um die Sicherheitslücken zu schließen.
  • Minimieren Sie die Netzwerkexposition aller Kont

Related Posts

Privilege Escalation Schwachstelle in Trend Micro Maximum Security

In einer kürzlich erschienenen Sicherheitsmeldung hat Trend Micro eine Schwachstelle in seiner Sicherheitssoftware für Windows, Trend Micro Maximum Security, bekanntgegeben. Die Sicherheitslücke CVE-2024-32849 mit CVSSv3-Score von 7.8 / 10 ermöglicht eine Eskalation von Benutzerrechten und betrifft speziell die Version 17.7 der Software.

Read More

Mehrere Schwachstellen im RIOT Betriebssystem gefährden IoT-Geräte

Im Realzeit Betriebssystem RIOT, das häufig auf IoT-Geräten verwendet wird, wurden mehrere kritische Sicherheitslücken entdeckt. Diese Entdeckung wurde von HN Security am 7. Mai 2024 veröffentlicht und umfasst Schwachstellen, die als hoch bis kritisch eingestuft werden.

Read More

Datenpanne bei Rekrutierungs-App des Europäischen Parlaments

Laut einem Bericht des Europamagazins euractiv.com hat das Europäische Parlament hat am Montag, den 6. Mai, eine interne Mitteilung über eine Datenpanne bei der Anwendung “PEOPLE” versendet, die für die Einstellung nicht-ständiger Mitarbeiter genutzt wird.

Read More