SecBoard
Zurück zur Übersicht
Niedrig7 / 100Konfidenz: Mittel
CVSS3.8EPSS0.3 %Ohne Anmeldung

Aktualisieren Sie OpenSC umgehend auf die Version 0.27.0 oder höher.

Hoechster CVSS-Basiswert 3.8+7

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [niedrig] OpenSC: Mehrere Schwachstellen ermöglichen nicht spezifizierten Angriff

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere Schwachstellen in OpenSC ermöglichen einem Angreifer mit physischem Zugriff, einen nicht näher spezifizierten Angriff durchzuführen. Betroffen sind Nutzer von OpenSC-Versionen unter 0.27.0 auf Linux, MacOS X, UNIX und Windows, einschließlich spezifischer SUSE- und Amazon Linux 2-Produkte. Es wird dringend empfohlen, die Software auf die neueste Version 0.27.0 zu aktualisieren, um die Sicherheitslücken zu schließen.

SecBoard-Einordnung

Organisationen, die Smartcard-Technologien mit OpenSC einsetzen, sind einem Risiko ausgesetzt, da ein Angreifer mit physischem Zugriff potenziell nicht spezifizierte Angriffe ausführen kann. Dies könnte die Sicherheit von Authentifizierungsprozessen und den Zugriff auf geschützte Systeme beeinträchtigen.

Realistisch schlimmster Fall: Der schlimmste Fall ist ein nicht spezifizierter Angriff, der durch physischen Zugriff auf ein System mit einer anfälligen OpenSC-Version ermöglicht wird. Dies könnte zu einer Kompromittierung von Systemen führen, die auf Smartcard-Authentifizierung angewiesen sind, und potenziell unbefugten Zugriff oder Datenmanipulation ermöglichen.

Empfehlung: Aktualisieren Sie OpenSC umgehend auf die Version 0.27.0 oder höher. Konsultieren Sie herstellerspezifische Sicherheitshinweise für weitere Aktualisierungen und Abhilfemaßnahmen.

Key Facts

 

CVSS
3.8 · LOW
EPSS
0.3%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
3.8 · LOW
EPSS
0.1%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt

Betroffen

Nutzer von OpenSC-Versionen unter 0.27.0 auf Linux, MacOS X, UNIX und Windows, einschließlich spezifischer SUSE- und Amazon Linux 2-Produkte.

Prüfen

3
  • Überprüfen Sie alle Systeme auf die installierte OpenSC-Version und stellen Sie sicher, dass diese 0.27.0 oder höher ist.
  • Stellen Sie sicher, dass physische Zugriffsrichtlinien und -kontrollen für Endgeräte und Server, die OpenSC verwenden, strikt durchgesetzt werden.
1 weitere
  • Überprüfen Sie die Protokolle von Smartcard-Authentifizierungsversuchen auf ungewöhnliche Aktivitäten, die auf einen physischen Angriffsversuch hindeuten könnten.

Offene Punkte

2
anzeigen
  • Die genaue Art des Angriffs, der durch die Schwachstellen ermöglicht wird, ist nicht spezifiziert.
  • Es ist nicht bekannt, welche spezifischen Funktionen oder Daten durch den nicht spezifizierten Angriff kompromittiert werden könnten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(1)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1203Exploitation for Client Executionzugeordnet

"ein Angreifer mit physischem Zugriff, einen nicht näher spezifizierten Angriff durchzuführen"

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
niedrig