Installieren Sie umgehend alle verfügbaren Sicherheitsupdates der Hersteller für GNU libc und betroffene Produkte.
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 8.4+15
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2023-6779, CVSS-Vektor AV:N/PR:N)+10
- EPSS 4.8 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+1
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] GNU libc: Mehrere Schwachstellen
Mehrere Schwachstellen in der GNU libc ermöglichen lokalen Angreifern die Erhöhung von Privilegien oder Denial of Service. Betroffen sind diverse Linux- und UNIX-Systeme sowie Produkte von Dell und Siemens. Nutzer sollten umgehend verfügbare Sicherheitsupdates der Hersteller installieren, um die Systeme zu schützen.
SecBoard-Einordnung
Die GNU libc ist eine fundamentale C-Bibliothek, deren Schwachstellen die Integrität und Verfügbarkeit von Systemen erheblich beeinträchtigen können. Eine erfolgreiche Ausnutzung könnte zur vollständigen Kompromittierung oder zum Ausfall kritischer Dienste führen.
Realistisch schlimmster Fall: Ein lokaler Angreifer könnte administrative Privilegien erlangen und somit die vollständige Kontrolle über das betroffene System übernehmen oder einen dauerhaften Denial of Service verursachen.
Key Facts
- CVSS
- 8.4 · HIGH
- EPSS
- 4.8%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 8.2 · HIGH
- EPSS
- 3.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- CVSS
- 5.3 · MEDIUM
- EPSS
- 2.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
Betroffen
Diverse Linux- und UNIX-Systeme sowie Produkte von Dell, Gentoo, Siemens und Ubuntu sind betroffen.
Prüfen
3- ▸Überprüfen Sie, ob Ihre Systeme die neuesten Sicherheitsupdates für GNU libc installiert haben.
- ▸Scannen Sie Ihre Linux- und UNIX-Systeme auf die Präsenz der CVEs CVE-2023-6246, CVE-2023-6779 und CVE-2023-6780.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass alle Dell-, Gentoo-, Siemens- und Ubuntu-Produkte auf dem neuesten Patch-Stand sind.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Versionen der GNU libc betroffen sind.
- ▸Der genaue Mechanismus der Privilegieneskalation und des Denial of Service ist nicht detailliert beschrieben.
- ▸Es ist nicht spezifiziert, ob die Schwachstellen bereits aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Resource Development detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„ermöglichen lokalen Angreifern die Erhöhung von Privilegien“
„oder Denial of Service“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
1
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile
ATT&CK-Heatmap