So erstellen Sie eine Website oder ein Blog im Jahr 2020 - Kostenlose und einfache Anleitung zum Erstellen einer Website

CISA hat seine bekannten ausgenutzten Schwachstellen um zehn neue Sicherheitslücken erweitert

CISA hat heute zehn neue Sicherheitslücken zu seiner wachsenden Liste bekannter ausgenutzter Schwachstellen (KEV) hinzugefügt und die Bundesbehörden aufgefordert, sie alle bis zu einem bestimmten Datum zu patchen, um sie zu sichern.

Einige davon umfassen schwerwiegende Fehler wie die Eskalation lokaler Berechtigungen und einen RCE-Fehler in bestimmten Elementen des häufig verwendeten Systembetriebssystems Windows. Da es für die meisten gemeldeten Fehler Patches gibt, hat CISA die Agenturen gebeten, diese anzuwenden und Problemumgehungen für diejenigen zu verwenden, die nicht gepatcht sind.

CISA-Katalog bekannter ausgenutzter Sicherheitslücken

Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) aktualisiert regelmäßig ihren Katalog bekannter ausgenutzter Sicherheitslücken (KEV) mit neuen Fehlern, die in Software gefunden werden, die in Bundesbehörden weit verbreitet ist. Diese Richtlinie mit der Bezeichnung BOD 22-01 muss von allen Bundesbehörden unbedingt befolgt werden.

Im neuesten Update hat CISA zehn neue Sicherheitslücken hinzugefügt, die aktiv ausgenutzt werden. Eine davon beinhaltet eine hochgradige Schwachstelle bezüglich der Eskalation lokaler Berechtigungen im Windows Common Registry File System-Treiber, die als CVE-2022-24521 verfolgt wird.

Dies wurde von CrowdStrike und der US-amerikanischen National Security Agency gemeldet und im April-Patch-Tuesday-Update sogar einen Patch von Microsoft erhalten. Es ist jedoch immer noch die Aufgabe der Endsystemadministratoren, dieses Update anzuwenden, um diesen Fehler zu beheben.

Ein weiterer Fehler betrifft eine Sicherheitslücke bei der Remotecodeausführung vor der Authentifizierung, die in der RPC-Laufzeitbibliothek (Remote Procedure Call) von Microsoft entdeckt wurde und einen Schweregrad von 9,8/10 erhielt. Microsoft fügt im Patch Tuesday-Update vom April 2022 auch einen Patch für diese Schwachstelle hinzu.

CISA hat den Behörden bis zum 2. Mai (in drei Wochen) Zeit gegeben, ihre Systeme zu aktualisieren, um die Sicherheit zu gewährleisten. Obwohl sich diese Richtlinie an alle Federal Civilian Executive Branch Agencies (FCEB) richtet, empfiehlt CISA dies auch allen anderen US-Organisationen. Hier ist die Liste der 10 Fehler, die zur neuesten Richtlinie hinzugefügt wurden;

CVE Name der Sicherheitslücke Fälligkeitsdatum
CVE-2022-24521 Eskalation der Microsoft Windows CLFS-Treiberrechte 04.05.2022
CVE-2018-7602 Sicherheitslücke bei Drupal Core-Remotecodeausführung 04.05.2022
CVE-2018-20753 Sicherheitslücke bei Kaseya VSA-Remotecodeausführung 04.05.2022
CVE-2015-5123 Use-After-Free-Schwachstelle im Adobe Flash Player 04.05.2022
CVE-2015-5122 Use-After-Free-Schwachstelle im Adobe Flash Player 04.05.2022
CVE-2015-3113 Heap-basierter Pufferüberlauf in Adobe Flash Player 04.05.2022
CVE-2015-2502 Speicherbeschädigung im Microsoft Internet Explorer 04.05.2022
CVE-2015-0313 Use-After-Free-Schwachstelle im Adobe Flash Player 04.05.2022
CVE-2015-0311 Sicherheitslücke bei der Remotecodeausführung im Adobe Flash Player 04.05.2022
CVE-2014-9163 Stapelbasierter Pufferüberlauf im Adobe Flash Player 04.05.2022