CVE-2024-20439 und CVE-2024-20440 CVSS 9.8 – Schwachstelle im Cisco Smart Licensing Utility

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Cisco hat eine Sicherheitswarnung bezüglich kritischer Schwachstellen im Cisco Smart Licensing Utility veröffentlicht. Diese Schwachstellen ermöglichen es einem nicht authentifizierten, entfernten Angreifer, sensible Informationen zu sammeln oder die Verwaltung der Smart Licensing Utility-Dienste auf einem betroffenen System zu übernehmen.

Cisco warnt vor zwei Schwachstellen im Cisco Smart Licensing Utility. Admins sollten zeitnah die verfügbaren Updates installieren.(Bild:  Dall-E / KI-generiert)
Cisco warnt vor zwei Schwachstellen im Cisco Smart Licensing Utility. Admins sollten zeitnah die verfügbaren Updates installieren.
(Bild: Dall-E / KI-generiert)

Cisco hat zwei spezifische Sicherheitslücken wurden identifiziert: CVE-2024-20439 und CVE-2024-20440). Beide Schwachstellen haben einen initialen CVSS-Basisscore von 9.8 erhalten und gelten damit als kritisch.

Die CVE-2024-20439 betrifft die Nutzung eines statischen, undokumentierten Administratorkontos in Smart Licensing Utility. Diese kritische Schwachstelle ermöglicht es einem Angreifer, sich mit festen Zugangsdaten in das betroffene System einzuloggen. Der Angreifer erhält dadurch administrativen Zugriff auf die API der Anwendung und kann potenziell umfassende Änderungen vornehmen.

Die zweite Schwachstelle, CVE-2024-20440, resultiert aus übermäßiger Ausführlichkeit in Protokolldateien, die durch das Smart Licensing Utility erzeugt werden. Ein Angreifer kann durch speziell präparierte HTTP-Anfragen auf diese Protokolle zugreifen und sensible Daten, wie Zugangsdaten, extrahieren. Diese Informationen könnten wiederum verwendet werden, um auf die API der betroffenen Systeme zuzugreifen. Nach genauerer Analyse wurde der CVSS-Wert für diese Sicherheitslücke auf 7.5 heruntergestuft.

CVE-2024-20439 und CVE-2024-20440 sind unabhängig voneinander

Beide Schwachstellen sind unabhängig voneinander. Die Ausnutzung der einen Schwachstelle ist nicht erforderlich, um die andere zu kompromittieren. Cisco hat bereits Software-Updates veröffentlicht, die diese Schwachstellen beheben. Systeme wie der Smart Software Manager On-Prem und der Smart Software Manager Satellite sind laut Cisco sicher.

(ID:50166779)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung