BSI und Zero Day Initiative warnt vor kritischer Azure Schwachstelle  

B2B Cyber Security ShortNews

Beitrag teilen

Die Zero Day Initiative (ZDI) sammelt und verifiziert gemeldete Schwachstellen. Nun gibt es wohl eine kritische Schwachstelle in Azure mit dem höchsten CVSS-Wert 10.0. Auch das BSI warnt vor der Schwachstelle – nur scheint es immer noch keinen Patch dafür zu geben.

Die Details zur kritischen Sicherheitslücke in Azure mit dem CVSS-Wert 10.0 ist nur kurz und knapp beschrieben: „Diese Sicherheitslücke ermöglicht es Remote-Angreifern, die Authentifizierung bei Microsoft Azure zu umgehen. Zum Ausnutzen dieser Sicherheitslücke ist keine Authentifizierung erforderlich.“

Anzeige

Azure gefährdet – kein Patch zu finden

Als weitere Erklärung findet sich ein Hinweis, dass der spezifische Fehler in den Berechtigungen liegt, die einem SAS-Token erteilt werden. Ein Angreifer kann diese Schwachstelle ausnutzen, um einen Supply-Chain-Angriff zu starten und beliebigen Code auf den Endpunkten der Kunden auszuführen. Die ZDI hat die Informationen zu der Schwachstelle bereits vor langer Zeit an Microsoft übergeben: im Oktober 2023. In der Meldung ist sogar ein Link zu finden, welcher zu den Microsoft Security Updates führt. Allerdings ist dort keine Info oder ein Patch zu finden.

Aktuell ist auch noch keine CVE-Nummer vorhanden die das Ganze etwas aufklären könnte. Der veröffentlichte Zeitplan der Offenlegung der Sicherheitslücke zeigt folgendes:

  • 03.10.2023 – Sicherheitslücke dem Anbieter gemeldet
  • 06.06.2024 – Koordinierte öffentliche Veröffentlichung der Empfehlung
  • 07.06.2024 – Empfehlung aktualisiert

Es wird sich zeigen, wie Microsoft in den nächsten Tagen darauf reagiert.

Wer ist die Zero Day Initiative (ZDI)?

Die Zero Day Initiative (ZDI) wurde ins Leben gerufen, um Forscher durch finanzielle Belohnungen dazu zu ermutigen, Zero-Day-Schwachstellen vertraulich an die betroffenen Anbieter zu melden. Damals herrschte in der Informationssicherheitsbranche die Auffassung, dass es sich bei den Entdeckern von Schwachstellen um böswillige Hacker handelt, die Schaden anrichten wollen. Manche glauben das immer noch. Zwar gibt es durchaus geschickte, böswillige Angreifer, aber sie stellen nur eine kleine Minderheit der Gesamtzahl der Personen dar, die tatsächlich neue Schwachstellen in Software entdecken.

Mehr bei ZeroDayInitiative.com

 

Passende Artikel zum Thema

Studie: Digitale Mitarbeitererfahrung verbessert die Cybersicherheit

Neun von zehn Führungskräften sind überzeugt, dass ihr Unternehmen gewinnt, wenn sie digitale Mitarbeitererfahung priorisieren, so die Ergebnisse einer Umfrage. ➡ Weiterlesen

Patchday bei SAP

SAP hat mehrere Patches veröffentlicht, die insgesamt acht Schwachstellen betreffen. Eine davon ist als schwerwiegend eingestuft. Am schwersten wiegt eine ➡ Weiterlesen

Disaster-Recovery-Ereignisse bei Microsoft 365

Ein globales Softwareunternehmen, das IT-Dienstleister bei der Bereitstellung von Fernüberwachung und -verwaltung, Datenschutz als Service und Sicherheitslösungen unterstützt, hat den ➡ Weiterlesen

KI-Sicherheitsmemorandum in den USA

Die KI-Sicherheit steht an einem Wendepunkt. Das erste National Security Memorandum (NSM) für künstliche Intelligenz markiert einen wichtigen Meilenstein – ➡ Weiterlesen

Deutschland gibt über 10 Milliarden Euro für Cybersicherheit aus

Angesichts der zunehmenden Bedrohung durch Cyberangriffe investiert Deutschland verstärkt in IT-Sicherheit. Im laufenden Jahr steigen die entsprechenden Ausgaben um 13,8 ➡ Weiterlesen

KRITIS-Dachgesetz beschlossen

Das Bundeskabinett hat das KRITIS-Dachgesetz beschlossen. Mit ihm soll der Schutz kritischer Infrastrukturen etwa in den Bereichen Energie, Verkehr oder ➡ Weiterlesen

Cyberkriminelle stehlen Cookies

Die FBI-Abteilung Atlanta warnt die Öffentlichkeit, dass Cyberkriminelle sich Zugang zu E-Mail-Konten verschaffen, indem sie Cookies vom Computer des Opfers ➡ Weiterlesen

2025 mehr Angriffe mit KI, Quantenbedrohungen und Deepfakes

Eine Prognose für 2025 geht davon aus, dass Unternehmen zunehmend neue Technologien einführen, während KI-gesteuerte Angriffe, Quantenbedrohungen und Schwachstellen in ➡ Weiterlesen