Updates empfohlen! SolarWinds schließt mehrere Lücken in seiner Software

Von Thomas Joos 1 min Lesedauer

Anbieter zum Thema

Die Entwickler bei SolarWinds haben verschiedene Updates für ihre Software bereitgestellt. Diese schließen verschiedene Lücken, über die Angreifer Systeme kompromittieren können.

SolarWinds-Entwickler schließen verschiedene Lücken durch Updates.(Bild:  Levin - stock.adobe.com)
SolarWinds-Entwickler schließen verschiedene Lücken durch Updates.
(Bild: Levin - stock.adobe.com)

SolarWinds-Lösungen werden von verschiedenen Anwendern genutzt, um Geräte und Server im Netzwerk zu verwalten. Aktuell gibt es verschiedene Lücken, die als hoch und mittel eingestuft sind. SolarWinds empfiehlt die Installation der Updates.

Hintergrund zu den aktuellen Lücken bei SolarWinds

Die SolarWinds Plattform Version 2024.2 enthält verschiedene neue Funktionen, Verbesserungen und Fehlerbehebungen, darunter auch sicherheitsrelevante Aktualisierungen. Besonders wichtig sind drei kürzlich identifizierte Sicherheitslücken CVE-2024-28996, CVE-2024-28999 und CVE-2024-29004.

CVE-2024-28996 beschreibt eine Schwachstelle bezüglich SQL-Injection in der SolarWinds Query Language (SWQL). Diese Schwachstelle wurde als „hoch“ eingestuft, da sie es Angreifern ermöglicht, schädlichen SQL-Code in das System einzuschleusen, der dann mit hohen Rechten ausgeführt wird. Die Lücke stellt ein erhebliches Risiko dar, da sie potenziell zur Kompromittierung des gesamten Systems führen kann. Ein erfolgreicher Angriff könnte es ermöglichen, auf Datenbankinformationen zuzugreifen, Daten zu manipulieren oder administrative Befehle auszuführen.

CVE-2024-28999 betrifft eine Race Condition in der Webkonsole der SolarWinds Plattform und wurde als „mittel“ eingestuft. Diese Schwachstelle ermöglicht es Angreifern, durch geschickte Manipulation der Ausführungsreihenfolge von Befehlen unvorhergesehene Zustände zu erzeugen. Solche Race Conditions können dazu führen, dass Daten ungewollt verändert oder gelöscht werden, oder dass unerwartete Abstürze und Fehlfunktionen auftreten.

Die Schwachstelle CVE-2024-29004 betrifft ein Stored Cross-Site Scripting (XSS) in der Webkonsole der SolarWinds Plattform. Diese Lücke, die ebenfalls als „hoch“ bewertet wurde, erfordert hohe Benutzerrechte und eine Benutzerinteraktion, um ausgenutzt zu werden. Angreifer können schädliche Skripte in die Anwendung einbetten, die bei der nächsten Anzeige von Inhalten im Browser eines autorisierten Benutzers ausgeführt werden. Diese Skripte können dazu verwendet werden, sensible Informationen zu stehlen, Benutzeraktionen zu manipulieren oder weitere Angriffe auf das Netzwerk durchzuführen.

(ID:50058890)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung