Ivanti Information Disclosure-Schwachstelle seit 2019 offen – keine Reaktion

Sicherheit (Pexels, allgemeine Nutzung)Der Softwareanbieter Ivanti fällt nicht nur durch zahlreiche Sicherheitslücken in seinen Produkten auf. Ein Blog-Leser hat mich darüber informiert, dass es eine Schwachstelle im Ivanti-Portal gibt, die u.U. Informationen über Nutzer gegenüber unbefugten Dritten offen legt. Die Information Disclosure-Schwachstelle existiert seit mindestens dem Jahr 2019 und wurde vom Leser mehrfach, zuletzt über deren CISO Anfang Februar 2023, eskaliert. Passiert ist seitens Ivanti genau nichts.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | 5 Kommentare

Sicherheitslücke: Festes Passwort für Datenbankzugriff bei EVA-Software (VW-, Audi-Händler)

Sicherheit (Pexels, allgemeine Nutzung)Bei allen VW und Audi Händlern wird die EVA-Software (Elektronischer Verkäuferarbeitsplatz) zur Unterstützung eingesetzt. Die Software arbeitet mit einer Datenbank, in der dann auch Kundendaten gespeichert werden. Ein Blog-Leser wies mich darauf hin, dass die Zugangsdaten für die Oracle-Datenbank fest in der Software abgelegt sind und seit 20 Jahren unverändert wären. Ich habe den Kontakt mit VW übernommen, und deren Sicherheitsabteilung hat inzwischen diese Schwachstelle beseitigen lassen.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | 18 Kommentare

Rückblick: Cybervorfälle der letzten Tage (6. Mai 2024)

Sicherheit (Pexels, allgemeine Nutzung)Heute noch ein kurzer Sammelbeitrag zu diversen Cyberangriffen, die in den letzten Tagen so bekannt wurden, und die ich nicht separat behandeln konnte. Schuhverkäufer Salamander ist Opfer einer Ransomware-Attacke geworden. Die Partei SPD  stand im Fokus russischer Spione, die die Mails der "Führungsgarde" mitgelesen haben. Gab aber ein Stürmchen der politischen Entrüstung gegenüber den Russen. Wirklich ganz unschön: Erfolgreiche Cyberangriffe auf Krankenhäuser und soziale Einrichtungen im Süden Deutschlands (um nicht Bayern schreiben zu müssen). Es gab einen Angriff auf die Katholische Jugendfürsorge Augsburg. Einfach eine Zusammenfassung des täglichen IT-Wahnsinns in Deutschland – gespickt mit einigen bissigen Kommentaren.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | 17 Kommentare

Authenticator-Zwang für Microsoft Office?

[English]Nochmals ein Thema aus der "Gruft" hervorgeholt, welches ich bereits Ende März 2024 hier im Blog aufgegriffen hatte. Ein Blog-Leser hat mich Ende April 2024 kontaktiert und fragte, ob es einen "Authentificator-Zwang für Microsoft Office" gebe? Microsoft geht kontinuierlich vorwärts, eine Multifaktor-Authentifizierung bei seinen Produkten wie Microsoft 365/Office 365 zu erzwingen.

Weiterlesen

Veröffentlicht unter Office, Sicherheit | Verschlagwortet mit , | 80 Kommentare

WebEx, die Schwachstelle und die Konferenzlinks der Bundeswehr

Sicherheit (Pexels, allgemeine Nutzung)Bei der Konferenzsoftware WebEx gibt es eine Schwachstelle, die es Unbefugten ermöglicht, die Links von Konferenzen aus einem bekannten Link zu ermitteln. Ein weiterer Fehler führte dazu, dass bei der Bundeswehr Termine, Teilnehmer und Themen von WebEx-Konferenzen offen im Internet einsehbar waren. Das haben Recherchen von Netzbegrünung und Zeit Online ergeben.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | 14 Kommentare

Windows Server: April 2024 Update KB5036909 verursacht LSASS-Abstürze auf DCs

Windows[English]Noch ein weiterer Nachtrag vom April 2024-Patchday. Die Updates verursachen nicht nur Probleme mit NTLM-Verbindungen zu Windows Server. Es gibt wohl auch Berichte, dass das Update KB5036909 auch zu LSASS-Abstürzen auf Domain Controllern (DCs) führen kann. Jedenfalls hat Microsoft entsprechende Informationen dazu auf seinen Windows Release Health-Seiten veröffentlicht.

Weiterlesen

Veröffentlicht unter Störung, Update, Windows Server | Verschlagwortet mit , , , , | 16 Kommentare

Datenpanne bei Swiss/Lufthansa: Fremde Daten einsehbar, Apples Siri übernimmt

Sicherheit (Pexels, allgemeine Nutzung)Bei der zur Lufthansa gehörenden Fluggesellschaft Swiss kam es zu einer Datenpanne. Kunden konnten über deren App und die Webseite für kurze Zeit auf die Flugbuchungsdaten anderer Passagiere zugreifen. Der Fehler wurde zwar schnell behoben, aber das Malheur bzw. der Datenschutzvorfall war passiert. Es geht aber weiter: Apples Siri bemächtigte sich dieser fremden Daten und verarbeitete diese weiter.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | 2 Kommentare

Microsoft macht ab sofort Security zur Top Priorität

Sicherheit (Pexels, allgemeine Nutzung)[English]Nach einer Kette gravierender Sicherheitsvorfälle, auch in der Microsoft Cloud, will der Gigant aus Redmond nun das Steuer herumreißen. Jetzt gehe "Sicherheit über alles" – heißt es, und man hat eine "Secure Future Initiative" bei Microsoft ins Leben gerufen. Anzeichen für so etwas gab es ja bereits seit einigen Tagen. Aber nun ist das alles ganz offiziell auf Hochglanz im Web verkündet. Zeit, für ein paar defaitistische Gedanken rund um dieses Thema und zu Microsoft.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | 49 Kommentare

Gebrauchte VMware-Lizenzen im Fokus: Interview mit Software ReUse über Einsatzbereiche und Vorteile von Perpetual-Lizenzen

[Sponsored Post]Über die Wirrungen bei VMware durch die Broadcom Übernahme und die steigenden Preise für Abos hatte ich ja mehrfach geschrieben. Für Kunden, denen Kauflizenzen fehlen oder ablaufen, bietet sich eine Erweiterung bzw. Verlängerung über den Kauf von Gebrauchtlizenzen an. In einem Interview spricht Herr Stefan Tauchhammer von Software ReUse über Einsatzbereiche und Vorteile von (gebrauchten) Perpetual-Lizenzen. Weiterlesen ... [

Starke Passwörter nach BSI IT-Grundschutz in Active Directory? So geht's!

[Sponsored Post]Wie kann ich sicherstellen, dass starke Passwörter im Active Directory verwendet werden? Das BSI hat mit seinem "IT-Grundschutz" quasi ein Kochrezept für IT-Administratoren geliefert, um Ressourcen einer Institution zu schützen. Specops Software hat sich des Themas angenommen und nachfolgend einige Hinweise zusammengestellt. Weiterlesen ...

Load Balancing im Wandel: Was moderne Infrastrukturen heute brauchen

[Sponsored Post] Viele Administratoren kennen das Szenario: Anwendungen wachsen, Nutzerzugriffe steigen, und plötzlich wird das Thema Load Balancing zur kritischen Stellschraube für die Performance. Klassische Lösungen funktionieren zwar, sind aber oft komplex, schwerfällig in der Automatisierung oder erfordern viel Handarbeit bei Wartung und Updates. Load Balancer können die Lösung sein. Anbieter Kemp bietet dazu Informationen an. Weiterlesen ...

Wenn die (AWS) Cloud von den Kosten explodiert – ein S3-Bucket-Fall der schief gegangen ist

Irgendwie dumm gelaufen: Ein Software-Entwickler hat vor einigen Wochen ein privates AWS S3 Bucket aufgesetzt, aber leer gelassen. Als er zwei Tage später die AWS-Abrechnungsseite überprüfte, um sicherzustellen, dass das aufgesetzte S3-Bucket kostenlos bleiben würde, sah er sich mit aufgelaufenen Kosten von 1.300 US-Dollar konfrontiert. Dumm gelaufen, die Cloud kann schon echte "Schmerzen" bereiten.

Weiterlesen

Veröffentlicht unter Cloud | Verschlagwortet mit , | 9 Kommentare

FC Basel 1893 erneut Opfer eines Cyberangriffs (2. Mai 2024)

Sicherheit (Pexels, allgemeine Nutzung)Ein Blog-Leser hat mich gerade auf Facebook in einer persönlichen Nachricht auf einen Cyberangriff beim Fußballverein FC Basel 1893 hingewiesen. Die sind zum 2. Mai 2024 wohl Opfer eines Cyberangriffs geworden, wie der Verein selbst mitteilte. Bei der Recherche musste ich dann immer genau auf das Veröffentlichungsdatum der Mitteilungen schauen, weil es bereits 2019 einen Cybervorfall beim Verein gab. Aber hey, kein Problem, das sind Profis, die haben das alles binnen Stunden im Griff, wenn man den offiziellen Verlautbarungen 2019 und 2024 glauben schenken darf.

Weiterlesen

Veröffentlicht unter Sicherheit | Verschlagwortet mit | Ein Kommentar