Exploit für SharePoint-Schwachstelle bringt Microsoft in Bedrängnis
Microsoft sieht sich Monate nach der Offenlegung einer Sharpoint-Sicherheitslücke im Rahmen des Pwn2Own-Wettbewerbs in Vancouver, mit einem Proof-of-Concept-Exploit-Code konfrontiert. Es gibt zwar ein Update - aber viele Serverinstanzen haben es bisher nicht angewendet.
Microsoft weiß nun bereits seit März 2023 von der Sicherheitslücke und hat im Juni Updates zur Verfügung gestellt.
"Ein Angreifer, der sich Zugang zu gefälschten JWT-Authentifizierungstoken verschafft hat, kann diese verwenden, um einen Netzwerkangriff auszuführen, der die Authentifizierung umgeht und es ihm ermöglicht, Zugang zu den Rechten eines authentifizierten Benutzers zu erlangen", erklärte Microsoft in den Patch-Notizen.
Bislang ist der Exploit allerdings eingeschränkt, da er nicht die gesamte Exploit-Kette abdeckt, die bei Pwn2Own in Vancouver demonstriert wurde. " Das Skript gibt Details zu Admin-Benutzern mit erhöhten Rechten aus und kann sowohl im Einzel- als auch im Massen-Exploit-Modus arbeiten", so der Entwickler des Exploits. "Um jedoch eine ethische Haltung zu wahren, enthält dieses Skript keine Funktionalitäten zur Durchführung von RCE und ist ausschließlich für Ausbildungszwecke und rechtmäßige und autorisierte Tests gedacht."
Siehe auch:
Kritische Schwachstelle in Authentifizierung
Das geht aus einem Bericht des Online-Magazins Bleeping Computer hervor. Auf GitHub ist dabei jetzt ein Exploit für eine kritische Schwachstelle in der Authentifizierung von Microsoft SharePoint Server aufgetaucht, die eine Umgehung Authentifizierung und dann im Anschluss eine Ausweitung der Berechtigungen ermöglicht.Microsoft weiß nun bereits seit März 2023 von der Sicherheitslücke und hat im Juni Updates zur Verfügung gestellt.
"Ein Angreifer, der sich Zugang zu gefälschten JWT-Authentifizierungstoken verschafft hat, kann diese verwenden, um einen Netzwerkangriff auszuführen, der die Authentifizierung umgeht und es ihm ermöglicht, Zugang zu den Rechten eines authentifizierten Benutzers zu erlangen", erklärte Microsoft in den Patch-Notizen.
Exploit veröffentlicht
Der Angreifer benötigt dabei keine Privilegien und der Benutzer muss keine Aktion durchführen. Vor wenigen Tagen hat nun der Star Labs-Forscher Nguyen Tien Giang seine technische Analyse veröffentlicht, mit der er bei Pwn2Own 100.000 Dollar Preisgeld einstrich. Kurz darauf tauchte dann bei Github der Exploit auf - und damit die neue Gefahr für Sharpoint-Server.Bislang ist der Exploit allerdings eingeschränkt, da er nicht die gesamte Exploit-Kette abdeckt, die bei Pwn2Own in Vancouver demonstriert wurde. " Das Skript gibt Details zu Admin-Benutzern mit erhöhten Rechten aus und kann sowohl im Einzel- als auch im Massen-Exploit-Modus arbeiten", so der Entwickler des Exploits. "Um jedoch eine ethische Haltung zu wahren, enthält dieses Skript keine Funktionalitäten zur Durchführung von RCE und ist ausschließlich für Ausbildungszwecke und rechtmäßige und autorisierte Tests gedacht."
Zusammenfassung
- Sicherheitslücke in Microsoft SharePoint Server offengelegt
- Umgehung der Authentifizierung und Ausweitung der Berechtigungen
- Microsoft wusste seit März 2023 von der Lücke, Updates verfügbar seit Juni
- Angreifer brauchen keine Privilegien und Nutzer müssen keine Aktion durchführen
- Star Labs-Forscher Nguyen Tien Giang veröffentlicht technische Analyse
- Exploit auf GitHub veröffentlicht, stellt neue Gefahr für SharePoint-Server dar
- Exploit ist eingeschränkt und dient nur Ausbildungszwecken und autorisierten Tests
Siehe auch:
Thema:
Beliebte Open-Source-Downloads
Videos zum Thema
Beiträge aus dem Forum
-
DigiKam: das Open-Source-Fotoverwaltungsprogramm
d-hubs - vor 29 Minuten -
Lernen hört nie auf und dank Open Source
d-hubs - 23.05. 16:04 Uhr -
Münchens Wende hin zu Open Source & Co
d-hubs - 13.05. 11:42 Uhr -
Technical Dutch Open Source Event (T-DOSE)
d-hubs - 11.05. 18:28 Uhr -
Trisquel 12.0 Ecne: - alles freie Software!
d-hubs - 13.04. 15:50 Uhr
Weiterführende Links
Neue Nachrichten
- Nur für 2 Tage: Tolle Weekend-Deals bei Media Markt und Saturn
- Windows 11: Microsoft spendiert Onboard-Apps große Funktionsupdates
- NASA: Astronauten für Artemis-III-Mission stehen fest, sorgen für Eklat
- Volkswagen-Konzernumbau: VW meldet "Erfolge" durch Stellenabbau
- In nur 24 Stunden: Anthropic Mythos gehackt - Zugriff global gesperrt
- WUSA-Bug in Windows 11: Microsoft liefert nach einem Jahr ein Update
- Windows 11: Neues Vorschau-Update bringt etliche Verbesserungen mit
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen