SQL Injection Schwachstelle in Mitel MiCollab gefunden

23. Mai 2024 – Mitel hat eine kritische Sicherheitslücke in der NuPoint Unified Messaging (NPM) Komponente von MiCollab entdeckt. Diese Sicherheitslücke (CVE-2024-35286) ermöglicht es einem nicht authentifizierten Angreifer, aufgrund unzureichender Überprüfung von Benutzereingaben, eine SQL Injection Attacke durchzuführen. Ein erfolgreicher Exploit dieser Schwachstelle könnte es einem Angreifer ermöglichen, auf vertrauliche Informationen zuzugreifen und beliebige Datenbank- und Managementoperationen durchzuführen. Dies könnte erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit des Systems haben.

Diese Sicherheitslücke wird als kritisch eingestuft. Der CVSS v3.1 Basis-Score beträgt 9.8, was die hohe Schwere der Schwachstelle widerspiegelt.

CVE-IDBeschreibungCWECVSS v3.1 Score
CVE-2024-35286SQL Injection Schwachstelle, die einem nicht authentifizierten Angreifer Zugriff auf sensible Daten und die Möglichkeit zur Ausführung beliebiger Datenbankoperationen ermöglichtCWE-89CVSS Gesamtwert: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

Risikobewertung

Mitel empfiehlt allen betroffenen Kunden dringend, ihre Software auf die neueste Version zu aktualisieren, um diese Sicherheitslücke zu beheben.

  • Aktualisierung: Kunden sollten ihre Mitel MiCollab-Installationen auf die Version 9.8 SP1 (9.8.1.5) oder später aktualisieren.
  • Kontakt: Für weitere Informationen oder Unterstützung sollten Kunden den Produktsupport von Mitel kontaktieren.

Related Posts

Adversary-in-the-Middle (AiTM) Angriffe

Adversary-in-the-Middle (AiTM) ist eine Technik, bei der sich Angreifer zwischen zwei oder mehr vernetzte Geräte positionieren, um Folgeverhalten wie Netzwerk-Sniffing, Manipulation übertragener Daten oder Replay-Angriffe zu unterstützen. Dabei nutzen sie Funktionen gängiger Netzwerkprotokolle wie ARP, DNS oder LLMNR, um den Datenverkehr durch ein von ihnen kontrolliertes System zu lenken, um Informationen zu sammeln oder weitere Aktionen durchzuführen.

Read More

Rust: fast 20 % der Bibliotheken verwenden das unsafe Schlüsselwort

Rust ist für seine Speichersicherheit bekannt, bietet aber auch die Möglichkeit, unsicheren Code durch das Schlüsselwort unsafe zu nutzen. Diese Funktionalität ermöglicht es Entwicklern, bei Bedarf auf niedrigere Ebenen zuzugreifen, birgt jedoch potenzielle Risiken.

Read More

Schwachstelle in Spring Cloud Data Flow ermöglicht Schreibzugriff auf beliebige Dateien

Eine schwerwiegende Sicherheitslücke wurde in Spring Cloud Data Flow entdeckt, die es einem böswilligen Benutzer ermöglicht, beliebige Dateien auf dem Dateisystem zu schreiben. Diese Schwachstelle CVE-2024-22263 betrifft den Skipper-Server, der in der Lage ist, Upload-Paketanforderungen zu empfangen. Aufgrund unzureichender Überprüfung des Upload-Pfads kann ein Angreifer, der Zugang zur Skipper-Server-API hat, eine manipulierte Upload-Anforderung verwenden, um Dateien an beliebigen Speicherorten auf dem Dateisystem zu platzieren. Dies könnte zur vollständigen Kompromittierung des Servers führen.

Read More