SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Mittel
CVSS3.3EPSS0.2 %Über Netz erreichbarOhne Zutun des Nutzers

Hoechster CVSS-Basiswert 3.3+6

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] ILIAS: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Ein anonymer Angreifer kann mehrere Schwachstellen in der e-Learning-Lösung ILIAS (Versionen unter 7.22 und 7.22) ausnutzen. Dies ermöglicht die Ausführung von Code, Cross-Site-Scripting-Angriffe und die Offenlegung von Informationen. Nutzer auf Linux, UNIX und Windows sind betroffen und sollten dringend die bereitgestellten Herstellerinformationen zur Behebung konsultieren.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen es einem Angreifer, beliebigen Code auszuführen, was zu einer vollständigen Kompromittierung des Systems führen kann. Zudem können sensible Informationen offengelegt und Cross-Site-Scripting-Angriffe durchgeführt werden, die die Integrität und Vertraulichkeit von Daten gefährden.

Realistisch schlimmster Fall: Im schlimmsten Fall könnte ein unauthentifizierter Angreifer die Kontrolle über die ILIAS-Instanz übernehmen, sensible Daten exfiltrieren und die Plattform für weitere Angriffe oder zur Verbreitung von Malware nutzen.

Empfehlung: Betroffene Organisationen sollten umgehend die von ILIAS bereitgestellten Herstellerinformationen konsultieren und die E-Learning-Lösung auf eine sichere Version aktualisieren.

Key Facts

 

CVSS
3.3 · LOW
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
cve@mitre.org

Betroffen

Organisationen, die die E-Learning-Lösung ILIAS in den Versionen unter 7.22 und 7.22 auf Linux-, UNIX- oder Windows-Plattformen einsetzen, sind betroffen.

Prüfen

3
  • Überprüfen Sie die aktuell installierte Version Ihrer ILIAS-Instanz, um festzustellen, ob sie unter 7.22 oder 7.22 liegt.
  • Stellen Sie sicher, dass alle verfügbaren Sicherheitsupdates und Patches für ILIAS gemäß den Herstellerempfehlungen angewendet wurden.
1 weitere
  • Überprüfen Sie die Systemprotokolle auf ungewöhnliche Aktivitäten oder Anzeichen von Code-Ausführung oder Datenexfiltration, die auf eine Kompromittierung hindeuten könnten.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Informationen offengelegt werden können.
  • Es ist nicht spezifiziert, welche Art von Code ausgeführt werden kann.
  • Es ist nicht spezifiziert, ob es bereits aktive Ausnutzungen dieser Schwachstellen gibt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

Dies ermöglicht die Ausführung von Code

T1059.004Command and Scripting Interpreter: Command and Scripting Interpreter: JavaScriptzugeordnet

Cross-Site-Scripting-Angriffe

T1530Data from Cloud Storagezugeordnet

Offenlegung von Informationen

T1592Gather Victim Host Informationzugeordnet

Offenlegung von Informationen

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

Themen
hoch