{"id":284147,"date":"2023-07-24T12:28:21","date_gmt":"2023-07-24T10:28:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=284147"},"modified":"2023-07-24T14:54:43","modified_gmt":"2023-07-24T12:54:43","slug":"openssh-die-schwachstellen-cve-2023-38408-und-fehlende-patches-in-windows-sowie-powerbi","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/07\/24\/openssh-die-schwachstellen-cve-2023-38408-und-fehlende-patches-in-windows-sowie-powerbi\/","title":{"rendered":"OpenSSH, die Schwachstelle (CVE-2023-38408); und fehlende OpenSSL Patches in Windows sowie PowerBI"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[English]Ich ziehe mal ein Thema zu einem Sammelbeitrag zusammen, welches schon ein paar Tage bei mir auf der Agenda steht. Vor einigen Tagen wurde bekannt, dass es in OpenSSH die Schwachstelle CVE-2023-38408 gibt. W\u00e4hrend die IT nun auf Patches wartet, (in Linux gibt es wohl Update) stellt sich ein zweites Thema: n\u00e4mlich die\u00a0 Aktualisierung von OpenSSL und Windows und bei der Microsoft-L\u00f6sung PowerBI.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/a74152110962401b9d0c67075eb229ab\" alt=\"\" width=\"1\" height=\"1\" \/>Zuerst einige Begriffserkl\u00e4rungen. <a href=\"https:\/\/de.wikipedia.org\/wiki\/OpenSSL\" target=\"_blank\" rel=\"noopener\">OpenSSL<\/a> ist eine freie Software zur Absicherung von Verbindungen f\u00fcr die Transport Layer Security und umfasst Implementierungen der Netzwerkprotokolle und verschiedener Verschl\u00fcsselungen. Zudem gibt\u00a0 es das Programm openssl f\u00fcr die Kommandozeile zum Beantragen, Erzeugen und Verwalten von Zertifikaten. Die in C geschriebene Basisbibliothek stellt allgemeine kryptographische Funktionen zum Ver- und Entschl\u00fcsseln sowie diverse weitere Werkzeuge bereit. In OpenSSL werden aber immer wieder Schwachstellen \u00f6ffentlich &#8211; einige Artikel werden hier im Blog bei einer Suche nach dem Begriff ausgeworfen.<\/p>\n<p><a href=\"https:\/\/de.wikipedia.org\/wiki\/OpenSSH\" target=\"_blank\" rel=\"noopener\">OpenSSH<\/a> ist dagegen ein Programmpaket zur Datei\u00fcbertragung. Dazu nutzt es Secure Shell inklusive SSH File Transfer Protocol und beinhaltet daf\u00fcr Clients, Dienstprogramme und einen Server.<\/p>\n<p>Erst im Februar 2023 wurden in OpenSSH 9.2 wurde zwei Sicherheitsprobleme behoben (siehe mein Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/06\/nachlese-zu-sicherheitslcken-und-patches-6-feb-2023\/\">Nachlese zu Sicherheitsl\u00fccken und Patches (6. Feb. 2023)<\/a>).<\/p>\n<h2>OpenSSH Schwachstelle CVE-2023-38408<\/h2>\n<p>Laut NIST-Beitrag vom 22. Juli 2023\u00a0 gibt es in der PKCS#11-Funktion im <em>ssh-agent in OpenSSH vor 9.3p2 die <\/em>Schwachstelle <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-38408\" target=\"_blank\" rel=\"noopener\">CVE-2023-38408<\/a>. Ein nicht ausreichend vertrauensw\u00fcrdigen Suchpfad kann zu einer Remote Code-Ausf\u00fchrung f\u00fchren. Dieses Problem besteht aufgrund einer unvollst\u00e4ndigen Korrektur f\u00fcr CVE-2016-10009. Yair Divinsky von vulcan.io hat zum 20. Juli 2023 im Beitrag <a href=\"https:\/\/vulcan.io\/blog\/how-to-fix-cve-2023-38408-in-openssh\/\" target=\"_blank\" rel=\"noopener\">How to fix CVE-2023-38408 in OpenSSH<\/a> auf das Thema hingewiesen. W\u00e4re wom\u00f6glich an mir vorbei gegangen, wenn nicht <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/21\/citrix-netscaler-adc-wird-ber-cve-2023-3519-angegriffen\/#comment-152966\" target=\"_blank\" rel=\"noopener\">dieser Kommentar<\/a> hier im Blog hinterlassen worden w\u00e4re.<\/p>\n<blockquote><p>Jetzt m\u00fcssen unsere Linux-Freunde mal wieder stark sein, nachdem es letzte Woche eines der Vorzeigeprojekte \"Ghostscript\" getroffen hat, ist jetzt das sehr sicherheitsrelevante OpenSSH, an dem die Besten der Besten programmieren, und JEDER in den Quellcode reinschauen kann, und das z.B. auch bei SFTP f\u00fcr \u00f6ffentlich zug\u00e4ngliche Server eine au\u00dferordentlich wichtige Rolle spielt, vom BSI mit einem Score von 8.1 f\u00fcr die grandiose Leistung CVE-2023-38408 auf Sicherheitskala bedacht worden. Gratuliere! Patches gibts derzeit wahrscheinlich nur f\u00fcr OpenSSH 9 (9.3p2), aber da die L\u00fccke in einer offensichtlich fehlerhaften Sicherheitskorrektur von OpenSSH 7 CVE-2016-10009 steckt, werden wohl auch zu 7 und 8 Backports n\u00f6tig sein.<\/p>\n<p>Und wie man leicht anhand der CVE-Nummern ausrechnen kann, war die L\u00fccke auch nur unkritische 7 Jahre offen.<\/p><\/blockquote>\n<p>Gibt noch <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/21\/citrix-netscaler-adc-wird-ber-cve-2023-3519-angegriffen\/#comment-153001\" target=\"_blank\" rel=\"noopener\">Folgekommentare<\/a> mit dem Hinweis, dass die Schwachstelle nur relevant ist, wenn der sh-pkcs11-Helper (z.B. bei Smartcards und Tokens) verwendet wird. <strong>Erg\u00e4nzung:<\/strong> Gerade gesehen, dass The Hacker News die obige Schwachstelle und die Aufforderung zum Patchen von Linux-Systemen aktuell in <a href=\"https:\/\/thehackernews.com\/2023\/07\/new-openssh-vulnerability-exposes-linux.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> angesprochen hat.<\/p>\n<h2>OpenSLL in der Microsoft Welt<\/h2>\n<p>In diesem Kontext f\u00e4llt mir noch das Thema OpenSSL unter Windows und in Microsoft-Produkten ein.\u00a0Aber wie steht es um die Aktualisierung in der Windows-Welt? Alles, was Open Source-Software, gepflegt durch Microsoft, betrifft, verursacht bei mir irgendwie Unwohlsein. Ich ziehe daher mal die zwei Fundsplitter hier zusammen, die zu OpenSSL im Hinterkopf schlummern.<\/p>\n<h3>OpenSSL-Schwachstellen in Microsoft PowerBI Desktop wird nicht gefixt<\/h3>\n<p>Zum 21. Juli 2023 hat mich ein Blog Leser-Klaus per E-Mail kontaktiert, um auf ein spezielles Thema im Kontext OpenSLL hinzuweisen. Das geht um die Software <a href=\"https:\/\/powerbi.microsoft.com\/de-de\/desktop\/\" target=\"_blank\" rel=\"noopener\">Microsoft PowerBI Desktop<\/a>, eine Software, mit der sich Unternehmensdaten in visuellen Berichten darstellen lassen. Tools sollten Nutzern auch ohne Programmierkenntnisse erm\u00f6glichen, individuelle Auswertungen zu erstellen. Der Leser schrieb dazu:<\/p>\n<blockquote><p>Hallo,<\/p>\n<p>ich habe mal wieder etwas Interessantes.<\/p>\n<p>Das Produkt nennt sich \u201eMicrosoft PowerBI Desktop\" und wird \u00fcber den Microsoft Store verteilt\/heruntergeladen.<\/p>\n<p>F\u00fcr \u201eOpen SSL\" gibt es eine Reihe CVE's. Unter \u201eMicrosoft 365 Defender\" wird Open SSL wegen der CVE's als Sicherheitsempfehlung gemeldet.<\/p><\/blockquote>\n<p>Der Leser hatte nachfolgenden Screenshot mit den Sicherheitsempfehlungen des Defender mitgeschickt (auf den <a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/07\/image-17.png\" target=\"_blank\" rel=\"noopener\">Screenshot klicken<\/a>, um das Bild zu vergr\u00f6\u00dfern).<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/07\/image-17.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"OpenSSL-Schwachstellen in Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/07\/image-17.png\" alt=\"OpenSSL-Schwachstellen in Windows\" width=\"645\" height=\"377\" \/><\/a><\/p>\n<p>Es werden also eine ganze Reihe bekannter Schwachstellen in OpenSSL ausgewiesen, die dort nicht geschlossen wurden. Der Leser schrieb mir dazu:<\/p>\n<blockquote><p>Als ich mir das genau angesehen habe, durfte ich feststellen, dass die Ger\u00e4te gar kein Openssl installiert haben, sondern sich die Meldung auf \"Microsoft PowerBI Desktop\" beziehen, das offensichtlich Bibliotheken von Openssl verwendet.<\/p>\n<p>Hier w\u00e4re Microsoft in der Pflicht was zu tun. Macht Microsoft aber nicht, wenn man mal auf das Datum der CVE's achtet.<\/p>\n<p>Vielleicht einen Beitrag wert?<\/p><\/blockquote>\n<p>Das Thema habe ich nun hiermit im Blog \u00f6ffentlich gemacht. F\u00fcr mich war das aber nichts wirklich neues, auch wenn mir der obige Sachverhalt konkret unbekannt war. Aber ich hatte im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/03\/07\/it-sicherheit-alles-kaputt\/\">IT-Sicherheit: Alles kaputt?<\/a> mal erw\u00e4hnt, dass man PowerBI nicht mal mit der Kneifzange anfassen solle.<\/p>\n<h3>OpenSLL und Updates durch Microsoft<\/h3>\n<p>Zudem liegt mir das Thema OpenSSL und die Aktualisierung durch Microsoft noch an einer anderen Stelle \"im Magen\". Es gibt den Beitrag <a href=\"https:\/\/borncity.com\/blog\/?p=208147\">Windows 10 und die OneDrive-Sicherheitsl\u00fccken<\/a> \u2013 Teil 3 aus dem Jahr 2018, wo ich Erkenntnisse von Stefan Kanthak in Bezug auf \"langsames patchen von OpenSSL-Schwachstellen durch Microsoft\" in ihrer Software thematisiert hatte.<\/p>\n<p>Von der cURL-Bibliothek ist bekannt, dass Microsoft sich da unendlich Zeit mit dem Patchen von Schwachstellen l\u00e4sst &#8211; siehe meine Blog-Beitr\u00e4ge <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/25\/windows-microsoft-liefert-curl-bibliothek-weiterhin-mit-schwachstellen-aus-feb-2023\/\">Windows: Microsoft liefert cURL-Bibliothek weiterhin mit Schwachstellen aus (Feb. 2023)<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2023\/05\/08\/windows-und-die-curl-falle-gelschte-curl-instanz-macht-windows-update-kaputt\/\">Windows und die cURL-Falle; gel\u00f6schte Curl-Instanz macht Windows-Update kaputt<\/a>).<\/p>\n<p>Im Kontext dieser Beitr\u00e4ge hatte Stefan Kanthak mich im M\u00e4rz 2023 angeschrieben und erneut darauf hingewiesen, dass Microsoft mit dem Schlie\u00dfen von OpenSSL-Schwachstellen auf dem Kriegsfu\u00df steht. Nebenbei merkte er an, dass \"auch ICU (IBMs \"International Components for Unicode\") IMMER total veraltet ist\", was hat leider au\u00dfer ihm noch niemand bemeckert habe. Im Kontext des obigen Themas geht es aber um OpenSSL und Stefan Kanthak wies auf <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/25\/windows-microsoft-liefert-curl-bibliothek-weiterhin-mit-schwachstellen-aus-feb-2023\/#comment-144399\" target=\"_blank\" rel=\"noopener\">diesen Kommentar<\/a> hier im Blog hin:<\/p>\n<blockquote><p>Hallo zusammen,<\/p>\n<p>anscheinend patcht Microsoft auch bei seinem OpenSSH-Feature in der Windows Servervariante nicht sauber \u00fcber Windows Update.<\/p>\n<p>Die OpenSSH-Version und die LibreSSL-Bibliothek haben auch schon einige Tage hinter sich.<\/p>\n<p>Windows Server 2022 (Microsoft Windows [Version 10.0.20348.1547])<br \/>\nPS C:\\&gt; ssh -v localhost<br \/>\nOpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2<\/p>\n<p>Windows Server 2019 (Microsoft Windows [Version 10.0.17763.4010])<br \/>\nPS C:\\ &gt; ssh -v localhost<br \/>\nOpenSSH_for_Windows_7.7p1, LibreSSL 2.6.5<\/p><\/blockquote>\n<p>Blog-Leser M.D. best\u00e4tigt in <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/21\/citrix-netscaler-adc-wird-ber-cve-2023-3519-angegriffen\/#comment-152991\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> vom 21. Juli 2023, dass bei ihm ebenfalls <em>OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2<\/em> angezeigt wird. Ich habe mal auf die Schnelle in der Windows Eingabeaufforderung auf einem gepatchten Windows 10 2019 IoT LTSC mit den oben angegebenen ssh-Befehlen gepr\u00fcft, welches OpenSSH-Version installiert ist. Es hat sich an den Versionsnummern nichts ge\u00e4ndert, es wird die Version <em>OpenSSH_for_Windows_7.7p1<\/em> angezeigt.\u00a0 Bereits im Juli 2020 fragt jemand auf <a href=\"https:\/\/github.com\/PowerShell\/Win32-OpenSSH\/issues\/1646\" target=\"_blank\" rel=\"noopener\">Github<\/a>, warum Windows 10 20H1 immer noch mit OpenSSH 7.7p1 ausgeliefert werde. Vielleicht mal das Thema im Auge behalten &#8211; oder sehe ich das mit dem Aktualisieren von OpenSSH etwas zu kritisch?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich ziehe mal ein Thema zu einem Sammelbeitrag zusammen, welches schon ein paar Tage bei mir auf der Agenda steht. Vor einigen Tagen wurde bekannt, dass es in OpenSSH die Schwachstelle CVE-2023-38408 gibt. W\u00e4hrend die IT nun auf Patches wartet, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/24\/openssh-die-schwachstellen-cve-2023-38408-und-fehlende-patches-in-windows-sowie-powerbi\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,301],"tags":[4742,8398,4328,3288],"class_list":["post-284147","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-windows","tag-openssh","tag-powerbi","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/284147","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=284147"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/284147\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=284147"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=284147"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=284147"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}