TeamCity Server wiederherstellen: Jasmin Ransomware entschlüsselt

Ein Sicherheitsforscher hat eine Pre-Auth Path Traversal-Schwachstelle im Web-Panel der Jasmin Ransomware (CVE-2024-30851) identifiziert, die es Angreifern erlaubt, die Betreiber des Panels zu deanonymisieren und Entschlüsselungsschlüssel zu extrahieren. Der Zugehörige Source Code findet sich auf Github.

Diese Entdeckung ist besonders relevant im Kontext der jüngsten Exploitierungskampagne gegen TeamCity, die von der Jasmin Ransomware betroffen war (CVE-2024-27198, CVE-2024-27199). Durch die Schwachstelle im Web-Panel können Angreifer eine Authentifizierung umgehen und auf beliebige Dateien zugreifen.

Die Schwachstelle liegt im betroffenen Endpunkt (Jasmin-Ransomware/Web Panel/download_file.php), der nach dem Senden des Location-Headers nicht wie vorgesehen mit der Ausführung aufhört. Dies ermöglicht es einem Angreifer, die Authentifizierungsanforderungen zu umgehen, indem die Funktion readfile unsachgemäß aufgerufen wird, was das Lesen beliebiger Dateien erlaubt.

Related Posts

Schwachstellen in D-Link NAS: Befehlsinjektion und Hintergrundkonto

In mehreren Netzwerkspeichergeräten (NAS) von D-Link wurden hochkritische Sicherheitslücken entdeckt, die Modelle wie DNS-340L, DNS-320L, DNS-327L und DNS-325 betreffen. Die Schwachstelle CVE-2024-3272 (CVSS Score 9.8 / 10) befindet sich in der URI nas_sharing.cgi und resultiert aus zwei Hauptproblemen: einem Hintergrundkonto durch fest programmierte Anmeldeinformationen und einer Befehlsinjektionsanfälligkeit über den Systemparameter. Diese Sicherheitslücken ermöglichen die Ausführung beliebiger Befehle auf den betroffenen Geräten, was Angreifern den Zugang zu sensiblen Informationen, die Änderung der Systemkonfiguration oder die Verursachung von Dienstausfällen ermöglichen könnte. Es wird geschätzt, dass über 92.000 Geräte im Internet von dieser Problematik betroffen sind.

Read More

Sicherheitslücken in Cisco Nexus Dashboard ermöglicht unautorisierten Dateizugriff

Am 3.4.24 wurden 2 Sicherheitslücken im Cisco Nexus Dashboard Fabric Controller (NDFC) veröffentlicht, die es unauthentifizierten Angreifern remote ermöglichen, beliebige Dateien zu lesen und einen Cross-Site Request Forgery (CSRF)-Angriff auf ein betroffenes System durchzuführen.

Read More

DOS Schwachstellen in Ivanti Pulse Connect und Policy Secure

Am 4.4.24 veröffentlichte Ivanti Informationen zu Sicherheitslücken in den Sicherheitsgateways von Ivanti Connect Secure (ICS), ehemals als Pulse Connect Secure bekannt, und Ivanti Policy Secure. Die Schwachstellen betreffen alle unterstützten Versionen – Version 9.x und 22.x. Ivanti hat bereits einen Patch zur Behebung dieser Schwachstellen veröffentlicht. Die Sicherheitslücken ermöglichen vor allem Denial Of Service Angriffe, aber aber auslesen des Speichers durch Heap Overflow. Folgende Sicherheitslücken wurden identifiziert:

Read More