{"id":284446,"date":"2023-07-31T14:24:51","date_gmt":"2023-07-31T12:24:51","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=284446"},"modified":"2024-04-06T21:33:20","modified_gmt":"2024-04-06T19:33:20","slug":"ivanti-besttigt-2-schwachstelle-cve-2023-35081-bei-hack-der-norwegischen-regierung","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/07\/31\/ivanti-besttigt-2-schwachstelle-cve-2023-35081-bei-hack-der-norwegischen-regierung\/","title":{"rendered":"Ivanti best&auml;tigt 2. Schwachstelle CVE-2023-35081 bei Hack der norwegischen Regierung"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>In Norwegen wurde die IKT-Plattform (Informations- und Kommunikationssystem) angegriffen, auf der 12 Ministerien arbeiten. Bisher war bekannt, dass die Angreifer \u00fcber eine 0-Day-Schwachstelle des Ivanti EPMM eindringen konnten. Zum 29. Juli 2023 hat Ivanti eine Sicherheitswarnung herausgegeben, dass beim Angriff eine zweite Schwachstelle CVE-2023-35081 ausgenutzt wurde.<\/p>\n<p><!--more--><\/p>\n<h2>Der Hack in Norwegen und CVE-2023-35078<\/h2>\n<p>Kurzer R\u00fcckblick zum Thema. Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/25\/norwegens-regierung-ber-ivanti-zero-day-gehackt\/\">Norwegens Regierung \u00fcber Ivanti-Zero-Day gehackt<\/a> hatte ich vor einigen Tagen \u00fcber einen erfolgreichen Cyberangriff auf eine IKT-Plattform (Informations- und Kommunikationssystem) der norwegischen Regierung berichtet, von der 12 Ministerien betroffen waren. Die Angreifer konnten \u00fcber die 0-Day-Schwachstelle, <a href=\"https:\/\/forums.ivanti.com\/s\/article\/CVE-2023-35078-Remote-unauthenticated-API-access-vulnerability?language=en_US\" target=\"_blank\" rel=\"noopener\">CVE-2023-35078<\/a>, im Produkt Ivanti Endpoint Manager (EPMM), fr\u00fcher bekannt als MobileIron Core, in das System eindringen und dann Daten abziehen.<\/p>\n<p>Es handelt sich um eine Remote Unauthenticated API-Access Schwachstelle, d.h. Angreifer konnten \u00fcber die API ohne weitere Authentifizierung zugreifen. Die Schwachstelle betrifft die Ivanti Endpoint Manager Mobile (EPMM) Versionen 11.4 Releases 11.10, 11.9 und 11 &#8211; sowie auch die vorherigen Versionen der Software. Die Schwachstelle besitzt einen CVSS-Score von 10.0 (h\u00f6chster m\u00f6glicher Wert) und wurde von Ivanti zum 24. Juli 2023 Update geschlossen. Details finden sich in <a href=\"https:\/\/forums.ivanti.com\/s\/article\/CVE-2023-35078-Remote-unauthenticated-API-access-vulnerability?language=en_US\" target=\"_blank\" rel=\"noopener\">diesem Sicherheitshinweis<\/a> vom 24.7.<\/p>\n<h2>Neue Schwachstelle CVE-2023-35081<\/h2>\n<p>Die Analyse des Hacks der IKT-Plattform der norwegischen Regierung offenbarte nun noch eine zweite Schwachstelle <a href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2023-35081\" target=\"_blank\" rel=\"noopener\">CVE-2023-35081<\/a>, die zum 28. Juli 2023 erstmals in <a href=\"https:\/\/forums.ivanti.com\/s\/article\/CVE-2023-35081-Arbitrary-File-Write?language=en_US\" target=\"_blank\" rel=\"noopener\">diesem Ivanti-Sicherheitshinweis<\/a> aufgegriffen wurde. Bei CVE-2023-35081 handelt es sich um eine Path-Traversal-Schwachstelle entdeckt, die es einem Angreifer erm\u00f6glicht, beliebige Dateien auf die Appliance zu schreiben. Der Angreifer muss bereits als Administrator authentifiziert sein, kann dann aber beliebige Dateischreiboperationen auf dem EPMM-Server durchf\u00fchren.<\/p>\n<p>Laut Ivanti kann diese Schwachstelle (CVSS-Score von 7.2) in Verbindung mit CVE-2023-35078 genutzt werden, um die Administrator-Authentifizierung und ACL-Beschr\u00e4nkungen (falls zutreffend) zu umgehen. Bei erfolgreicher Ausnutzung k\u00f6nnen b\u00f6sartige Dateien auf die Appliance geschrieben werden, was es einem b\u00f6swilligen Akteur letztendlich erm\u00f6glicht, Betriebssystembefehle auf der Appliance als Tomcat-Benutzer auszuf\u00fchren. Genau dies soll wohl laut Ivanti-Sicherheitshinweis bei dem Hack in Norwegen genutzt worden sein.<\/p>\n<p>Betroffen ist der Ivanti Endpoint Manager Mobile (EPMM) sind die aktuell unterst\u00fctzten Versionen 11.10, 11.9 und 11.8, sowie die \u00e4lteren, bereits aus dem Support gefallenen Versionen. Ivanti schreibt, dass diese Sicherheitsl\u00fccke sich von CVE-2023-35078 unterscheidet. Inzwischen steht auch f\u00fcr diese Schwachstelle ein Patch zum Schlie\u00dfen bereit. Wer also in diesem Bereich f\u00fcr die Administration des Ivanti Endpoint Manager (EPMM) verantwortlich ist, muss umgehend handeln, wenn auch, laut Hersteller, nur eine begrenzte Anzahl von Kunden betroffen ist. (<a href=\"https:\/\/therecord.media\/ivanti-warns-of-second-vulnerability-norway-government-attack\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/25\/norwegens-regierung-ber-ivanti-zero-day-gehackt\/\">Norwegens Regierung \u00fcber Ivanti-Zero-Day gehackt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/07\/31\/ivanti-besttigt-2-schwachstelle-cve-2023-35081-bei-hack-der-norwegischen-regierung\/\">Ivanti best\u00e4tigt 2. Schwachstelle CVE-2023-35081 bei Hack der norwegischen Regierung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/03\/diensttelefone-des-digitalministeriums-ber-ivanti-schwachstellen-angreifbar\/\">Diensttelefone des Digitalministeriums \u00fcber Ivanti-Schwachstellen angreifbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/03\/schwachstelle-cve-2023-35082-in-ivanti-mobileiron-core-bis-version-11-2\/\">Schwachstelle CVE-2023-35082 in Ivanti MobileIron Core (bis Version 11.2)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>In Norwegen wurde die IKT-Plattform (Informations- und Kommunikationssystem) angegriffen, auf der 12 Ministerien arbeiten. Bisher war bekannt, dass die Angreifer \u00fcber eine 0-Day-Schwachstelle des Ivanti EPMM eindringen konnten. Zum 29. Juli 2023 hat Ivanti eine Sicherheitswarnung herausgegeben, dass beim Angriff &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/07\/31\/ivanti-besttigt-2-schwachstelle-cve-2023-35081-bei-hack-der-norwegischen-regierung\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-284446","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/284446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=284446"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/284446\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=284446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=284446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=284446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}