SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Mittel
Keine strukturierten CVE-Daten

Überprüfung der eingesetzten Python- und RHEL-Versionen sowie aller betroffenen Produkte.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [mittel] Python: Schwachstelle ermöglicht Codeausführung

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Eine kritische Schwachstelle in Python und Red Hat Enterprise Linux (CVE-2024-9287) ermöglicht lokalen Angreifern die Ausführung beliebigen Codes. Zahlreiche Produkte und Versionen, darunter verschiedene Linux-Distributionen und Dell PowerProtect Data Domain, sind betroffen. Nutzer sollten umgehend die bereitgestellten Herstellerinformationen prüfen und entsprechende Sicherheitsupdates einspielen, um das Risiko zu minimieren.

SecBoard-Einordnung

Die Schwachstelle ermöglicht lokalen Angreifern die Ausführung beliebigen Codes, was zu einer vollständigen Kompromittierung des betroffenen Systems führen kann, sobald ein Angreifer lokalen Zugriff erlangt hat.

Realistisch schlimmster Fall: Ein lokaler Angreifer könnte beliebigen Code mit den Rechten des betroffenen Python-Prozesses ausführen, was zu Datenlecks, Manipulation von Systemen oder der Installation weiterer Malware führen könnte.

Empfehlung: Überprüfung der eingesetzten Python- und RHEL-Versionen sowie aller betroffenen Produkte. Umgehende Installation der von den Herstellern bereitgestellten Sicherheitsupdates.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Python, Red Hat Enterprise Linux, verschiedene Linux-Distributionen, Dell PowerProtect Data Domain oder andere betroffene Produkte von Amazon, Dell, IBM und Oracle verwenden.

Prüfen

3
  • Überprüfen Sie die Versionen von Python und Red Hat Enterprise Linux auf allen Systemen, um festzustellen, ob betroffene Versionen im Einsatz sind.
  • Prüfen Sie die Herstellerinformationen und Security Advisories für alle eingesetzten Produkte, die Python oder RHEL nutzen, insbesondere von Amazon, Dell, IBM und Oracle.
1 weitere
  • Validieren Sie, dass alle relevanten Sicherheitspatches für CVE-2024-9287 erfolgreich auf allen betroffenen Systemen installiert wurden.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, wie ein Angreifer lokalen Zugriff auf das System erlangen würde.
  • Es ist nicht spezifiziert, welche spezifischen Versionen von Python und Red Hat Enterprise Linux betroffen sind, außer der Nennung der CVE-ID.
  • Es ist nicht spezifiziert, welche spezifischen Produkte von Amazon, Dell, IBM und Oracle betroffen sind, außer Dell PowerProtect Data Domain.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir Oracle extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Execution detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

ermöglicht lokalen Angreifern die Ausführung beliebigen Codes

T1059.006Command and Scripting Interpreter: Pythonabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

2

Zustellung

0

Ausnutzung

1

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap

Themen
mittel