Hoechster CVSS-Basiswert 3.3+6
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] ILIAS: Mehrere Schwachstellen
Ein anonymer Angreifer kann mehrere Schwachstellen in der e-Learning-Lösung ILIAS (Versionen unter 7.22 und 7.22) ausnutzen. Dies ermöglicht die Ausführung von Code, Cross-Site-Scripting-Angriffe und die Offenlegung von Informationen. Nutzer auf Linux, UNIX und Windows sind betroffen und sollten dringend die bereitgestellten Herstellerinformationen zur Behebung konsultieren.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen es einem Angreifer, beliebigen Code auszuführen, was zu einer vollständigen Kompromittierung des Systems führen kann. Zudem können sensible Informationen offengelegt und Cross-Site-Scripting-Angriffe durchgeführt werden, die die Integrität und Vertraulichkeit von Daten gefährden.
Realistisch schlimmster Fall: Im schlimmsten Fall könnte ein unauthentifizierter Angreifer die Kontrolle über die ILIAS-Instanz übernehmen, sensible Daten exfiltrieren und die Plattform für weitere Angriffe oder zur Verbreitung von Malware nutzen.
Empfehlung: Betroffene Organisationen sollten umgehend die von ILIAS bereitgestellten Herstellerinformationen konsultieren und die E-Learning-Lösung auf eine sichere Version aktualisieren.
Key Facts
- CVSS
- 3.3 · LOW
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- cve@mitre.org
Betroffen
Organisationen, die die E-Learning-Lösung ILIAS in den Versionen unter 7.22 und 7.22 auf Linux-, UNIX- oder Windows-Plattformen einsetzen, sind betroffen.
Prüfen
3- ▸Überprüfen Sie die aktuell installierte Version Ihrer ILIAS-Instanz, um festzustellen, ob sie unter 7.22 oder 7.22 liegt.
- ▸Stellen Sie sicher, dass alle verfügbaren Sicherheitsupdates und Patches für ILIAS gemäß den Herstellerempfehlungen angewendet wurden.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Systemprotokolle auf ungewöhnliche Aktivitäten oder Anzeichen von Code-Ausführung oder Datenexfiltration, die auf eine Kompromittierung hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Informationen offengelegt werden können.
- ▸Es ist nicht spezifiziert, welche Art von Code ausgeführt werden kann.
- ▸Es ist nicht spezifiziert, ob es bereits aktive Ausnutzungen dieser Schwachstellen gibt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Dies ermöglicht die Ausführung von Code“
„Cross-Site-Scripting-Angriffe“
„Offenlegung von Informationen“
„Offenlegung von Informationen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile